
- L’utilisateur sélectionne Connexion dans l’application.
- Le SDK d’Auth0 redirige l’utilisateur vers le serveur d’autorisation Auth0 (point de terminaison
/authorize). - Le serveur d’autorisation Auth0 redirige l’utilisateur vers le prompt de connexion et d’autorisation.
- L’utilisateur s’authentifie à l’aide de l’une des options de connexion configurées et peut voir un prompt de consentement présentant les permissions qu’Auth0 accordera à l’application.
- Le serveur d’autorisation Auth0 redirige l’utilisateur vers l’application avec un code d’autorisation à usage unique.
- Le SDK d’Auth0 envoie le code d’autorisation, le client ID de l’application et les identifiants de l’application, comme le client secret ou le Private Key JWT, au serveur d’autorisation Auth0 (point de terminaison
/oauth/token). - Le serveur d’autorisation Auth0 vérifie le code d’autorisation, le client ID de l’application et les identifiants de l’application.
- Le serveur d’autorisation Auth0 renvoie un ID token et un access token (et, au besoin, un refresh token).
- L’application peut utiliser l’access token pour envoyer une requête à une API et accéder à des renseignements sur l’utilisateur.
- L’API renvoie les données demandées.
Si une application de navigateur avec un en-tête Origin envoie une requête
POST au endpoint /oauth/token, Auth0 n’émet pas de jetons d’actualisation, même si l’application a activé Autoriser la rotation des jetons d’actualisation et envoie le scope offline_access.