> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment configurer Client-Initiated Backchannel Authentication pour votre tenant.

# Configure Client-Initiated Backchannel Authentication

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Pour utiliser les fonctionnalités de Client-Initiated Backchannel Authentication (CIBA), vous devez disposer d’un Enterprise Plan ou d’un module complémentaire approprié. Consultez [Auth0 Pricing](https://auth0.com/pricing/) pour plus de détails.
</Callout>

Le [flux Client-Initiated Backchannel Authentication (CIBA)](/docs/fr-ca/get-started/authentication-and-authorization-flow/client-initiated-backchannel-authentication-flow) est un flux d’authentification et d’autorisation découplé défini par l’OpenID Foundation. Vous pouvez utiliser le flux CIBA dans des flux de travail asynchrones où l’appareil qui lance la requête CIBA (l’appareil de consommation) est différent de l’appareil utilisé par l’utilisateur pour s’authentifier (l’appareil d’authentification).

Pour configurer CIBA dans Auth0, vous devez :

* [Configurer le type d’octroi CIBA pour votre application](#configure-ciba-grant-type-for-your-application)
* [Activer les canaux de notification pour votre application](#enable-notification-channels-for-your-application)
* [Configurer le canal de notification pour CIBA](#configure-notification-channel)

<div id="prerequisites">
  ## Prérequis
</div>

Avant de configurer CIBA pour votre application, assurez-vous de définir une [méthode d’authentification](/docs/fr-ca/secure/application-credentials#application-authentication-methods) pour votre application. Vous pouvez utiliser n’importe quelle méthode d’authentification, y compris l’authentification mTLS, l’authentification par clé privée <Tooltip tip="JSON Web Token (JWT) : format standard d’ID Token (et souvent d’Access Token) utilisé pour représenter des claims de manière sécurisée entre deux parties." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=JWT">JWT</Tooltip> et l’authentification par <Tooltip tip="JSON Web Token (JWT) : format standard d’ID Token (et souvent d’Access Token) utilisé pour représenter des claims de manière sécurisée entre deux parties." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Client+Secret">Client Secret</Tooltip> avec le flux CIBA.

Pour définir la méthode d’authentification de votre application, consultez [Credential Settings](/docs/fr-ca/get-started/applications/credentials).

<div id="configure-ciba-grant-type-for-your-application">
  ## Configurer le type d’octroi CIBA pour votre application
</div>

Vous pouvez configurer le type d’octroi CIBA pour votre application à l’aide de l’[Auth0 Dashboard](https://manage.auth0.com/) ou de la [Management API](https://auth0.com/docs/api/management/v2).

Il existe certaines restrictions quant aux types de clients qui peuvent utiliser le type d’octroi CIBA. Vous pouvez utiliser le type d’octroi CIBA seulement si :

* Le client est un client de première partie, c.-à-d. que la propriété `is_first_party` est définie sur `true`.
* Le client est confidentiel et utilise un mécanisme d’authentification, c.-à-d. que la propriété `token_endpoint_auth_method` ne doit pas être définie sur `none`.
* Le client doit être conforme à OIDC, c.-à-d. que `oidc_conformant` doit être défini sur `true`. Il s’agit de la valeur par défaut pour tous les nouveaux clients.

Une fois le type d’octroi CIBA activé, les paramètres de configuration des [canaux de notification](#enable-notification-channels-for-your-application) offerts à votre application deviendront visibles.

<Tabs>
  <Tab title="Auth0 Dashboard">
    Pour configurer CIBA pour votre application dans l’Auth0 Dashboard :

    1. Accédez à **Applications > Applications** dans l’Auth0 Dashboard.
    2. Créez une application, puis activez **Client Initiated Backchannel Authentication (CIBA)** dans l’onglet **Grant Types** :

    <Frame>
      <img src="https://mintcdn.com/translations/MV7tE-x71x8RWRES/docs/images/cdy7uua7fh8z/54TD5VRQVAOWxBdnFEpvTT/223866f22f6c3ddfa87e48221d69ba58/CIBA_grant_-_English.png?fit=max&auto=format&n=MV7tE-x71x8RWRES&q=85&s=6042c224006476262ae2813bafe7cea4" alt="" width="1192" height="550" data-path="docs/images/cdy7uua7fh8z/54TD5VRQVAOWxBdnFEpvTT/223866f22f6c3ddfa87e48221d69ba58/CIBA_grant_-_English.png" />
    </Frame>

    3. Cliquez sur **Save Changes**.
  </Tab>

  <Tab title="Management API">
    Pour configurer CIBA pour votre application à l’aide de la Management API, utilisez le point de terminaison [Update a Client](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id) pour ajouter le type d’octroi `urn:openid:params:grant-type:ciba` à la liste des types d’octroi de l’objet client :

    ```bash lines theme={null}
    curl --location --request PATCH 'https://{YOUR_DOMAIN}.auth0.com/api/v2/clients/{YOUR_CLIENT_ID}' \
    --header 'Content-Type: application/json' \
    --header 'Authorization: Bearer {YOUR_MANAGEMENT_API_ACCESS_TOKEN}' \
    --data '{
        "grant_types": [
            "authorization_code",
            "refresh_token",
            "urn:openid:params:grant-type:ciba"
        ]
    }'
    ```

    Vous pouvez aussi utiliser notre bibliothèque SDK Go pour la Management API. Pour en savoir plus, consultez [SDKs](/docs/fr-ca/libraries) :

    ```go lines theme={null}
    myClient := &Client{
        Name:        auth0.Stringf("CIBA-enabled-client"),
        Description: auth0.String("This is a CIBA enabled client."),
        GrantTypes:  &[]string{"urn:openid:params:grant-type:ciba"},
      }

      err := api.Client.Create(context.Background(), myClient)
    ```
  </Tab>
</Tabs>

<div id="enable-notification-channels-for-your-application">
  ## Activez les canaux de notification pour votre application
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Pour utiliser les fonctionnalités de Client-Initiated Backchannel Authentication (CIBA), vous devez avoir un Enterprise Plan ou un module complémentaire approprié. Consultez [Auth0 Pricing](https://auth0.com/pricing/) pour en savoir plus.
</Callout>

Une fois le type d’octroi CIBA activé pour votre application, vous pouvez configurer les canaux de notification activés pour le flux CIBA. Si vous avez activé plusieurs canaux de notification, CIBA utilise la valeur du paramètre `requested_expiry` pour déterminer quel canal de notification utiliser. Le paramètre `requested_expiry` détermine la durée maximale, en secondes, pendant laquelle la session CIBA doit demeurer valide :

* [Notifications push mobiles](#configure-mobile-push-notifications) : si vous définissez `requested_expiry` à une valeur de 300 secondes ou moins, CIBA utilise le canal de notification push mobile s’il est activé.
* [Notifications par courriel](#configure-email-notifications) : si vous définissez `requested_expiry` à une valeur comprise entre 301 et 259200 secondes (72 heures), CIBA utilise le canal de notification par courriel s’il est activé.

<Tabs>
  <Tab title="Auth0 Dashboard">
    Pour configurer le canal de notification de votre application dans l’Auth0 Dashboard :

    * Accédez à **Applications > Applications**.
    * Dans les paramètres de votre application, accédez à la section **Client Initiated Backchannel Authentication (CIBA)** et sélectionnez le ou les canaux de notification à activer.

    <Frame>
      <img src="https://mintcdn.com/translations/xwVvTWJUElMm5YAK/docs/images/ciba/enable_notification_channel_for_app.png?fit=max&auto=format&n=xwVvTWJUElMm5YAK&q=85&s=e97fbff4a996d8fb69c538be34a1be7c" alt="" width="1352" height="436" data-path="docs/images/ciba/enable_notification_channel_for_app.png" />
    </Frame>
  </Tab>

  <Tab title="Management API">
    Effectuez une requête `PATCH` vers le point de terminaison `/api/v2/clients` de votre application cliente et définissez les canaux de notification pour le flux CIBA.

    L’exemple de code suivant active le canal de notification `guardian-push` pour le flux CIBA :

    ```bash lines theme={null}
    curl -L --request PATCH 'https://{YOUR_DOMAIN}/api/v2/clients/{YOUR_CLIENT_ID}' \
    -H 'Content-Type: application/json' \
    -H 'Accept: application/json' \
    -H "Authorization: Bearer {YOUR_MANAGEMENT_API_ACCESS_TOKEN}" \
    -d '{
        "async_approval_notification_channels":["guardian-push"]
    }'
    ```
  </Tab>
</Tabs>

<div id="configure-notification-channel">
  ## Configurer le canal de notification
</div>

Une fois le ou les canaux de notification activés pour votre application cliente, configurez le canal de notification du flux CIBA :

* [Configurer les notifications push sur mobile](#configure-mobile-push-notifications)
* [Configurer les notifications par courriel](#configure-email-notifications)

<div id="configure-mobile-push-notifications">
  ### Configurer les notifications push mobiles
</div>

Pour envoyer des notifications push mobiles avec CIBA, vous pouvez utiliser :

* l’application Auth0 Guardian
* une application personnalisée intégrée au SDK Auth0 Guardian

Vous pouvez choisir l’application à utiliser lorsque vous [activez les notifications push d’Auth0 Guardian](/docs/fr-ca/get-started/applications/configure-client-initiated-backchannel-authentication#enable-auth0-guardian-push-notifications). Si vous souhaitez utiliser une application personnalisée, vous devez l’intégrer au [SDK Auth0 Guardian](/docs/fr-ca/secure/multi-factor-authentication/auth0-guardian#guardian-sdks). Cela permet à l’utilisateur autorisant d’approuver, dans votre application personnalisée, les demandes d’approbation par notification push lancées par le flux CIBA.

Pour configurer les notifications push mobiles, assurez-vous de :

* [Activer les notifications push d’Auth0 Guardian](#enable-auth0-guardian-push-notifications)
* [Inscrire l’utilisateur autorisant à l’AMF au moyen de notifications push](#enroll-the-authorizing-user-in-mfa-using-push-notifications)

<div id="enable-auth0-guardian-push-notifications">
  #### Activer les notifications push d’Auth0 Guardian
</div>

Utilisez l’Auth0 Dashboard pour activer le facteur [notification push d’Auth0 Guardian](/docs/fr-ca/secure/multi-factor-authentication/auth0-guardian#enroll-in-push-notifications) pour votre tenant.

Dans l’Auth0 Dashboard :

* Sélectionnez **Sécurité > Multi-factor Auth.**

* Activez **Notification push avec Auth0 Guardian**. Cela peut nécessiter certains paramètres de configuration pour la <Tooltip tip="Authentification multifacteur (MFA) : processus d’authentification utilisateur qui utilise un facteur en plus du nom d’utilisateur et mot de passe, comme un code par SMS." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=MFA">MFA</Tooltip>. Pour en savoir plus, consultez [Configurer les notifications push pour la MFA](/docs/fr-ca/secure/multi-factor-authentication/multi-factor-authentication-factors/configure-push-notifications-for-mfa).

<Frame>
  <img src="https://mintcdn.com/translations/c0RQ9V0YAcT0-8l5/docs/images/cdy7uua7fh8z/7JKyznvsjTupJpTU7NwdSA/54b04e5b734226e1ee73c4165048b4f6/image2.png?fit=max&auto=format&n=c0RQ9V0YAcT0-8l5&q=85&s=e6e461dc2d1859fc025342d76b67e97a" alt="" width="979" height="138" data-path="docs/images/cdy7uua7fh8z/7JKyznvsjTupJpTU7NwdSA/54b04e5b734226e1ee73c4165048b4f6/image2.png" />
</Frame>

* Pour **Application de notification push**, sélectionnez l’application de votre choix.

<Frame>
  <img src="https://mintcdn.com/translations/xwVvTWJUElMm5YAK/docs/images/ciba/push_notification_app.png?fit=max&auto=format&n=xwVvTWJUElMm5YAK&q=85&s=f6790f161bb4da8a02452f0f996e8e7b" alt="" width="1376" height="608" data-path="docs/images/ciba/push_notification_app.png" />
</Frame>

* Cliquez sur **Enregistrer**.

<div id="enroll-the-authorizing-user-in-mfa-using-push-notifications">
  #### Inscrire l’utilisateur autorisant à l’authentification multifacteur au moyen des notifications push
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si l’utilisateur n’est pas inscrit aux notifications push pour l’authentification multifacteur, Auth0 utilise plutôt les notifications par courriel, si elles sont configurées, plutôt que de rejeter la requête CIBA.
</Callout>

Pour l’application Auth0 Guardian comme pour une application personnalisée, vous devez [inscrire l’utilisateur autorisant à l’authentification multifacteur au moyen des notifications push](/docs/fr-ca/secure/multi-factor-authentication/auth0-guardian#enroll-in-push-notifications).

Pour vérifier si l’utilisateur est inscrit dans le <Tooltip tip="Auth0 Dashboard : produit principal d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip>, accédez à **User Management > Users** et cliquez sur l’utilisateur :

<Frame>
  <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/21qtk4F1cOQHMpbXxXYu75/51ba9c5fd1457ffee3f73893acf3c97f/Screenshot_2025-01-13_at_4.13.44_PM.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=eaced7c429b78bdac9d1958820c76ff0" alt="" width="1616" height="1180" data-path="docs/images/cdy7uua7fh8z/21qtk4F1cOQHMpbXxXYu75/51ba9c5fd1457ffee3f73893acf3c97f/Screenshot_2025-01-13_at_4.13.44_PM.png" />
</Frame>

Si vous avez défini <Tooltip tip="Authentification multifacteur (MFA) : processus d’authentification de l’utilisateur qui utilise un facteur en plus du nom d’utilisateur et du mot de passe, comme un code envoyé par SMS." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Multi-factor+Authentication">Authentification multifacteur</Tooltip> comme étant toujours requise pour votre tenant, les utilisateurs seront invités à s’inscrire à l’authentification multifacteur à leur prochaine connexion. Vous pouvez aussi utiliser les [Actions](https://auth0.com/blog/using-actions-to-customize-your-mfa-factors/) pour demander l’inscription à l’authentification multifacteur.

<div id="configure-email-notifications">
  ### Configurer les notifications par courriel
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Pour utiliser les notifications par courriel dans le flux CIBA, vous devez avoir le module complémentaire Auth0 for AI Agents avec un forfait payant. Pour en savoir plus, consultez [Auth0 Pricing](https://auth0.com/pricing).
</Callout>

Vous pouvez envoyer des notifications par courriel dans le flux CIBA. Pour configurer les notifications par courriel avec CIBA, assurez-vous de :

* [Configurer votre fournisseur de courriel](#configure-your-email-provider)
* [Configurer votre modèle de courriel](#configure-your-email-template) pour utiliser le modèle **Asynchronous Approval**
* [Vous assurer que l’utilisateur autorisant a une adresse courriel vérifiée](#ensure-the-authorizing-user-has-a-verified-email-address)

<div id="configure-your-email-provider">
  #### Configurez votre fournisseur de courriel
</div>

Bien que vous puissiez utiliser le fournisseur de courriel intégré d’Auth0 pour tester la livraison des courriels dans vos environnements de développement et de test, vous devez configurer votre propre fournisseur de courriel pour utiliser les notifications par courriel avec CIBA dans un environnement de production.

Pour savoir comment configurer votre propre fournisseur de courriel, consultez [Personnaliser les courriels](/docs/fr-ca/customize/email).

<div id="configure-your-email-template">
  #### Configurez votre modèle de courriel
</div>

Pour configurer le modèle de courriel **Asynchronous Approval** :

<Tabs>
  <Tab title="Auth0 Dashboard">
    1. Accédez à **Branding > Email Templates**.
    2. Pour **Modèle**, sélectionnez **Asynchronous Approval** dans le menu déroulant.
    3. Remplissez le reste des paramètres du modèle en suivant les instructions de [Configuration des champs du modèle](/docs/fr-ca/customize/email/email-templates#configure-template-fields).
  </Tab>

  <Tab title="Management API">
    Effectuez une requête `PATCH` vers le point de terminaison `/email-templates/async_approval`, puis suivez les instructions de [Configuration des champs du modèle](/docs/fr-ca/customize/email/email-templates#configure-template-fields) pour remplir le reste des paramètres du modèle. Pour en savoir plus, consultez la [documentation de l’API Patch an email template](https://auth0.com/docs/api/management/v2/email-templates/patch-email-templates-by-template-name).

    ```bash lines theme={null}
    curl -L "https://{YOUR_DOMAIN}.auth0.com/api/v2/email-templates" \
    -H 'Content-Type: application/json' \
    -H 'Accept: application/json' \
    -H "Authorization: Bearer {YOUR_MANAGEMENT_API_ACCESS_TOKEN}" \
    -d '{"template":"async_approval","body":"{{application.name}} says click on {{url}}, binding message: {{binding_message}}","subject":"Action Required","syntax":"liquid","enabled":true,"from":""}'
    ```
  </Tab>
</Tabs>

<div id="ensure-the-authorizing-user-has-a-verified-email-address">
  #### S’assurer que l’utilisateur qui autorise dispose d’une adresse courriel vérifiée
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si l’utilisateur n’a pas d’adresse courriel vérifiée, Auth0 rejette la requête de courriel CIBA.
</Callout>

Pour envoyer une notification par courriel avec CIBA, l’utilisateur qui autorise doit avoir une adresse courriel vérifiée associée à son compte d’utilisateur.

Pour vérifier que l’utilisateur a une adresse courriel vérifiée dans l’Auth0 Dashboard :

1. Accédez à **User Management > Users** et cliquez sur l’utilisateur.
2. Sous **Email**, l’utilisateur devrait avoir une adresse courriel vérifiée affichée.
