> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Considérations liées à la planification de la déconnexion pour votre mise en œuvre B2C IAM.

# Déconnexion (B2C)

Le [déconnexion](/docs/fr-ca/authenticate/login/logout) consiste à mettre fin à une session authentifiée lorsqu’elle n’est plus nécessaire, afin de réduire le risque que des personnes non autorisées puissent « prendre le contrôle » de la session. Cela se fait généralement en offrant une option de déconnexion dans l’interface utilisateur que vous mettez à la disposition de vos utilisateurs. Plusieurs types de sessions peuvent être créés lorsqu’un utilisateur se connecte (p. ex., des sessions d’application locales, la session Auth0, des sessions de <Tooltip tip="Fournisseur d’identité (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Identity+Provider">fournisseur d’identité</Tooltip> tiers), et vous devrez déterminer lesquelles de ces sessions doivent être terminées lorsque l’utilisateur clique sur une option de **déconnexion**.

<Info>
  ### Pratique exemplaire

  Le comportement de déconnexion devrait indiquer clairement à l’utilisateur quelle(s) session(s) sont terminées et, idéalement, afficher ensuite une confirmation visuelle de la déconnexion.
</Info>

Lors de la configuration du comportement de déconnexion, vous devrez tenir compte des éléments suivants :

* Quelles sessions devraient être terminées lorsque l’utilisateur lance la déconnexion?
* Quelles informations devriez-vous fournir aux utilisateurs pour confirmer quelles sessions ont été terminées?
* Vers où les utilisateurs devraient-ils être redirigés une fois la déconnexion terminée?
* Combien de temps voulez-vous que les sessions restent actives si les utilisateurs ne déclenchent pas le processus de déconnexion?

Compte tenu des différents types de sessions qui peuvent être créés chaque fois qu’un utilisateur se connecte, plusieurs types de déconnexion sont possibles. La déconnexion de l’application locale met fin à la session avec l’application, tandis que la déconnexion Auth0 [met fin à la session Auth0](/docs/fr-ca/authenticate/login/logout/log-users-out-of-auth0). Si vous avez des organizations qui utilisent leur propre IdP, vous pourriez envisager une stratégie de [déconnexion fédérée](/docs/fr-ca/get-started/architecture-scenarios/business-to-consumer/logout#federated-logout) et la mettre en œuvre en conséquence. La [déconnexion unique](/docs/fr-ca/authenticate/login/logout/log-users-out-of-applications) (SLO), aussi appelée déconnexion globale, met fin à la session Auth0 et envoie également une requête ou un avis de déconnexion aux applications qui s’appuient sur la session Auth0.

Les fonctionnalités offertes par votre application, ainsi que votre utilisation de fonctionnalités comme l’[authentification unique (SSO)](/docs/fr-ca/authenticate/single-sign-on), orienteront votre décision quant au type de déconnexion requis et à la confirmation visuelle à fournir à vos utilisateurs. Quelle que soit l’option choisie, le processus de déconnexion que vous mettez en œuvre devrait clairement indiquer à l’utilisateur quelles sessions sont terminées, ainsi que le moment où le processus de déconnexion est terminé.

<Warning>
  Si la fonctionnalité de déconnexion d’une application met fin à une session SSO Auth0 utilisée par d’autres applications, l’utilisateur risque de perdre son travail s’il a des transactions non validées. Assurez-vous d’ajouter la fonctionnalité nécessaire pour gérer ce type de situation afin de réduire le risque de perte de travail.
</Warning>

<div id="where-to-send-users-after-logout">
  ## Où rediriger les utilisateurs après la déconnexion
</div>

Une fois l’utilisateur déconnecté, il sera redirigé vers l’emplacement de votre choix. Cet emplacement correspond à l’**URL de redirection de déconnexion**, que vous pouvez [définir comme paramètre](/docs/fr-ca/authenticate/login/logout/redirect-users-after-logout) dans le <Tooltip tip="Auth0 Dashboard : le produit principal d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip>.

Les URL utilisées pour rediriger les utilisateurs après la déconnexion doivent être [ajoutées à l’AllowList dans le Dashboard](/docs/fr-ca/authenticate/login/logout#redirect-users-after-logout) afin de réduire les risques de vulnérabilités liées aux redirections ouvertes. Vous pouvez les ajouter à l’AllowList au niveau du tenant ou de l’application.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si l’utilisateur se déconnecte et que vous le redirigez vers l’application, puis que l’application le redirige vers un fournisseur d’identité qui a encore une session valide pour lui, l’utilisateur sera reconnecté silencieusement à l’application. Il pourrait alors avoir l’impression que le processus de déconnexion n’a pas fonctionné correctement.
</Callout>

<div id="automatic-termination-of-sessions">
  ## Expiration automatique des sessions
</div>

Les utilisateurs ne lancent pas tous manuellement le processus de déconnexion; Auth0 propose donc aussi un **délai d’expiration de session** pour éviter que les sessions ne restent actives trop longtemps. Ce paramètre est [offert et configurable dans l’Auth0 Dashboard](/docs/fr-ca/get-started/tenant-settings#login-session-management).

<div id="project-planning-guide">
  ## Guide de planification de projet
</div>

Nous mettons à votre disposition un guide de planification au format PDF que vous pouvez télécharger et consulter pour obtenir plus de détails sur les stratégies que nous recommandons.

[Guide de planification de projet B2C IAM](https://assets.ctfassets.net/cdy7uua7fh8z/3er1aEQ7Ul0q3c9leJWczR/b1f18b4c16abb7e78b01e4eb2b52bb8e/B2C_Project_Planning.pdf)
