Skip to main content
Le flux de code d’autorisation (défini dans OAuth 2.0 RFC 6749, section 4.1) consiste à échanger un code d’autorisation contre un token. Ce flux ne peut être utilisé que pour les applications confidentielles (comme les Applications Web régulières), car les méthodes d’authentification de l’application font partie de l’échange et doivent être protégées.

Fonctionnement du flux de code d’autorisation

Auth - flux de code d’autorisation - diagramme de séquence d’autorisation
  1. L’utilisateur sélectionne Connexion dans l’application.
  2. Le SDK d’Auth0 redirige l’utilisateur vers le serveur d’autorisation Auth0 (point de terminaison /authorize).
  3. Le serveur d’autorisation Auth0 redirige l’utilisateur vers le prompt de connexion et d’autorisation.
  4. L’utilisateur s’authentifie à l’aide de l’une des options de connexion configurées et peut voir un prompt de consentement présentant les permissions qu’Auth0 accordera à l’application.
  5. Le serveur d’autorisation Auth0 redirige l’utilisateur vers l’application avec un code d’autorisation à usage unique.
  6. Le SDK d’Auth0 envoie le code d’autorisation, le client ID de l’application et les identifiants de l’application, comme le client secret ou le Private Key JWT, au serveur d’autorisation Auth0 (point de terminaison /oauth/token).
  7. Le serveur d’autorisation Auth0 vérifie le code d’autorisation, le client ID de l’application et les identifiants de l’application.
  8. Le serveur d’autorisation Auth0 renvoie un ID token et un access token (et, au besoin, un refresh token).
  9. L’application peut utiliser l’access token pour envoyer une requête à une API et accéder à des renseignements sur l’utilisateur.
  10. L’API renvoie les données demandées.

Comment implémenter le flux de code d’autorisation

La façon la plus simple d’implémenter le flux de code d’autorisation consiste à suivre nos Quickstarts pour les regular web apps. Vous pouvez aussi utiliser l’Authentication API pour implémenter le flux de code d’autorisation. Pour en savoir plus, consultez Ajouter la connexion à l’aide du flux de code d’autorisation ou Appeler votre API à l’aide du flux de code d’autorisation.
Si une application de navigateur avec un en-tête Origin envoie une requête POST au endpoint /oauth/token, Auth0 n’émet pas de jetons d’actualisation, même si l’application a activé Autoriser la rotation des jetons d’actualisation et envoie le scope offline_access.

En savoir plus