> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez les types d’octroi OAuth 2.0 qu’Auth0 prend en charge pour chaque type d’application et comment les configurer afin qu’ils correspondent à votre flux d’authentification.

# Types d’octroi d’application

Les types d’octroi d’application (ou flux) sont des mécanismes qui permettent aux applications d’obtenir des [jetons d’accès](/docs/fr-ca/secure/tokens/access-tokens) et par lesquels vous accordez un accès limité à vos ressources à une autre entité sans exposer d’identifiants. Le [protocole OAuth 2.0](/docs/fr-ca/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use) prend en charge plusieurs types d’octroi, qui permettent différents types d’accès.

Selon les besoins de votre application, certains types d’octroi sont plus appropriés que d’autres. Auth0 fournit de nombreux flux d’authentification et <Tooltip tip="Flux d’autorisation : grant d’autorisation (ou workflow) spécifié dans le framework OAuth 2.0." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=authorization+flows">flux d’autorisation</Tooltip> et vous permet d’indiquer quels types d’octroi conviennent en fonction de la propriété `grant_types` de votre application.

Par exemple, si vous souhaitez sécuriser une application mobile, le [Flux de code d’autorisation avec clé de preuve pour l’échange de code (PKCE)](/docs/fr-ca/get-started/authentication-and-authorization-flow/authorization-code-flow-with-pkce) est le plus approprié.

Autrement, si vous souhaitez sécuriser une application côté client, comme une application monopage (SPA), et que vous ne transmettez pas de jetons entre serveurs, le [Flux implicite avec Form Post](/docs/fr-ca/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post) est le plus approprié.

Différents types d’octroi sont valides lors de l’enregistrement des applications. Ils peuvent être répartis dans les catégories suivantes :

* **Grants conformes à la spécification** : Octrois définis par des spécifications externes et conformes à celles-ci, comme <Tooltip tip="OpenID : norme ouverte d’authentification qui permet aux applications de vérifier l’identité des utilisateurs sans recueillir ni stocker de renseignements de connexion." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC).
* **Types d’octroi d’extension Auth0** : Octrois propres à Auth0 qui sont conformes au [mécanisme d’extension OAuth](https://tools.ietf.org/html/rfc6749#section-4.5) pour prendre en charge des clients supplémentaires ou servir de pont entre <Tooltip tip="OAuth 2.0 : framework d’autorisation qui définit les protocoles et workflows d’autorisation." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OAuth">OAuth</Tooltip> et d’autres cadres de confiance.
* **Octrois hérités d’Auth0** : Types d’octroi traditionnels pris en charge uniquement pour les anciens clients. Si vous êtes un ancien client, nous vous recommandons fortement de passer à une solution plus sécuritaire.

<div id="available-grant-types">
  ## Types d’octroi disponibles
</div>

<div id="specification-conforming-grants">
  ### Grants conformes à la spécification
</div>

| Type d’octroi                                  | Description                                                                                                                                           |
| ---------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------- |
| `implicit`                                     | [Grant implicite](/docs/fr-ca/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post)                                         |
| `authorization_code`                           | [Grant avec code d’autorisation](/docs/fr-ca/get-started/authentication-and-authorization-flow/authorization-code-flow)                               |
| `client_credentials`                           | [Grant avec identifiants du client](/docs/fr-ca/get-started/authentication-and-authorization-flow/client-credentials-flow)                            |
| `password`                                     | [Grant avec mot de passe du propriétaire de la ressource](/docs/fr-ca/get-started/authentication-and-authorization-flow/resource-owner-password-flow) |
| `refresh_token`                                | [Utiliser les jetons d’actualisation](/docs/fr-ca/secure/tokens/refresh-tokens/use-refresh-tokens)                                                    |
| `urn:ietf:params:oauth:grant-type:device_code` | [Grant d’autorisation de l’appareil](/docs/fr-ca/get-started/authentication-and-authorization-flow/device-authorization-flow)                         |

<div id="auth0-extension-grants">
  ### Types d’octroi d’extension Auth0
</div>

| **Type d’octroi**                                         | **Description**                                                                                                           |
| --------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------- |
| **`http://auth0.com/oauth/grant-type/password-realm`**    | Utilisez un octroi d’extension semblable au Resource Owner Password Grant, avec la possibilité d’indiquer un realm précis |
| **`http://auth0.com/oauth/grant-type/mfa-oob`**           | Demande d’octroi OOB pour l’authentification multifactorielle                                                             |
| **`http://auth0.com/oauth/grant-type/mfa-otp`**           | Demande d’octroi OTP pour l’authentification multifactorielle                                                             |
| **`http://auth0.com/oauth/grant-type/mfa-recovery-code`** | Demande d’octroi avec code de récupération pour l’authentification multifactorielle                                       |
| **`http://auth0.com/oauth/grant-type/passwordless/otp`**  | Demande d’octroi de connexion Passwordless intégrée                                                                       |

<div id="auth0-legacy-grants">
  ### Octrois hérités d’Auth0
</div>

Les octrois hérités comprennent :

* `http://auth0.com/oauth/legacy/grant-type/ro`
* `http://auth0.com/oauth/legacy/grant-type/ro/jwt-bearer`
* `http://auth0.com/oauth/legacy/grant-type/delegation/refresh_token`
* `http://auth0.com/oauth/legacy/grant-type/delegation/id_token`
* `http://auth0.com/oauth/legacy/grant-type/access_token`

Les types d’octroi hérités sont des types d’octroi traditionnels pris en charge uniquement pour les anciens clients. Si vous êtes un ancien client, nous vous recommandons fortement de passer à une solution de rechange plus sécuritaire.

Depuis le 8 juin 2017, toutes les applications se sont vu attribuer une propriété `grant_types` qui doit être renseignée. Afin d’éviter tout changement de fonctionnalité pour les clients d’Auth0 à ce moment-là, nous avons renseigné la propriété `grant_types` de toutes les applications existantes avec tous les types d’octroi hérités d’Auth0, les types d’octroi des extensions Auth0 et les types d’octroi conformes à la spécification.

À partir de ce moment, les nouveaux clients d’Auth0 ne pouvaient plus ajouter de types d’octroi hérités à leurs applications. Les types d’octroi hérités sont offerts uniquement aux clients existants pendant qu’ils migrent vers de nouveaux flux, afin d’éviter des changements non rétrocompatibles. Si vous étiez client avant le 8 juin 2017, vous pouvez [activer un type d’octroi hérité](/docs/fr-ca/get-started/applications/update-grant-types) au moyen de l’<Tooltip tip="Auth0 Dashboard : le principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> ou de la <Tooltip tip="Auth0 Dashboard : le principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip> d’Auth0.

Si vous utilisez actuellement un type d’octroi hérité, consultez le tableau ci-dessous pour voir laquelle des solutions de rechange sécuritaires vous devriez utiliser à la place. Par exemple, si vous mettez en œuvre l’<Tooltip tip="Passwordless : forme d’authentification qui ne repose pas sur un mot de passe comme premier facteur." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Passwordless">authentification Passwordless</Tooltip>,

utilisez [Universal Login](/docs/fr-ca/authenticate/login/auth0-universal-login) au lieu du point de terminaison `oauth/ro`.

<div id="grant-type-mapping">
  ## Correspondance des types d’octroi
</div>

Une fois enregistrées, les applications ont accès à différents types d’octroi selon leur type d’application, plus précisément selon qu’elles sont confidentielles ou publiques. De plus, les applications de première partie de confiance ont accès à des types d’octroi supplémentaires.

<div id="public-applications">
  ### Applications publiques
</div>

Lorsqu’une application native ou une application monopage (SPA) est enregistrée dans le Dashboard, elle est automatiquement désignée comme une application publique, ce qui est indiqué par l’indicateur `token_endpoint_auth_method` réglé à `none`. Par défaut, Auth0 crée des applications publiques avec les `types d’octroi` suivants activés :

* `implicit`
* `authorization_code`
* `refresh_token`

Les applications natives peuvent aussi utiliser le type d’octroi `device_code`.

Les applications publiques ne peuvent pas utiliser le type d’octroi `client_credentials`. Pour utiliser ce type d’octroi, vous devez configurer l’application comme confidentielle plutôt que publique. Utilisez le point de terminaison [Update a Client](https://auth0.com/docs/api/management/v2#!/Clients/patch_clients_by_id) de l’Auth0 Management API pour définir `token_endpoint_auth_method` à `client_secret_post,` `client_secret_basic` ou `private_key_jwt`. Pour en savoir plus, consultez [Application Credentials](/docs/fr-ca/secure/application-credentials).

<div id="confidential-applications">
  ### Applications confidentielles
</div>

Lorsqu'une Regular Web Application ou une application Machine-to-Machine (M2M) est enregistrée dans l'Auth0 Dashboard, elle est automatiquement marquée comme une application confidentielle, ce qui est indiqué par l'indicateur `token_endpoint_auth_method` défini sur toute valeur autre que `none`. Par défaut, Auth0 crée des applications confidentielles avec les `grant_types` suivants activés :

* `implicit`
* `authorization_code`
* `refresh_token`
* `client_credentials`

<div id="trusted-first-party-applications">
  ### Applications de première partie de confiance
</div>

Les applications de première partie de confiance ont les mêmes `grant_types` activés que les applications confidentielles, en plus des suivants :

* `password`
* `http://auth0.com/oauth/grant-type/password-realm`
* `http://auth0.com/oauth/grant-type/mfa-oob`
* `http://auth0.com/oauth/grant-type/mfa-otp`
* `http://auth0.com/oauth/grant-type/mfa-recovery-code`

Si vous utilisez le Dashboard pour activer ou désactiver ces types d’octroi, sachez que tous les types d’octroi `Password` et <Tooltip tip="Authentification multifacteur (MFA) : processus d’authentification des utilisateurs qui utilise un facteur en plus du nom d’utilisateur et mot de passe, comme un code envoyé par SMS." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=MFA">MFA</Tooltip> sont activés lorsque vous ajoutez le type d’octroi `Password` ou `MFA` à votre application. Vous ne pouvez pas les sélectionner individuellement.

<div id="third-party-application-restrictions">
  ## Restrictions applicables aux applications tierces
</div>

Les [applications tierces](/docs/fr-ca/get-started/applications/third-party-applications) prennent en charge un nombre limité de types d’octroi conformes aux [pratiques exemplaires d’OAuth 2.1](https://datatracker.ietf.org/doc/html/draft-ietf-oauth-v2-1) :

| **Type d’octroi**                              | **Disponible pour les applications tierces** |
| ---------------------------------------------- | -------------------------------------------- |
| `authorization_code`                           | Oui (PKCE obligatoire)                       |
| `refresh_token`                                | Oui                                          |
| `client_credentials`                           | Oui (clients confidentiels uniquement)       |
| `implicit`                                     | Non                                          |
| `password`                                     | Non                                          |
| `urn:ietf:params:oauth:grant-type:device_code` | Non                                          |
| Octrois MFA                                    | Non                                          |
| Octrois hérités                                | Non                                          |

Pour en savoir plus, consultez [Contrôles de sécurité pour les applications tierces](/docs/fr-ca/get-started/applications/third-party-applications/security-controls).

<div id="learn-more">
  ## En savoir plus
</div>

* [Applications confidentielles et publiques](/docs/fr-ca/get-started/applications/confidential-and-public-applications)
* [Applications tierces](/docs/fr-ca/get-started/applications/third-party-applications)
* [Applications de première partie et tierces](/docs/fr-ca/get-started/applications/first-party-and-third-party-applications)
* [Caractères génériques dans les URL de sous-domaine](/docs/fr-ca/get-started/applications/wildcards-for-subdomains)
