> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment fonctionne le flux de code d’autorisation et pourquoi vous devriez l’utiliser pour les Applications Web régulières.

# Flux de code d’autorisation

Le flux de code d’autorisation (défini dans [OAuth 2.0 RFC 6749, section 4.1](https://tools.ietf.org/html/rfc6749#section-4.1)) consiste à échanger un code d’autorisation contre un token.

Ce flux ne peut être utilisé que pour les applications confidentielles (comme les Applications Web régulières), car les méthodes d’authentification de l’application font partie de l’échange et doivent être protégées.

<div id="how-authorization-code-flow-works">
  ## Fonctionnement du flux de code d’autorisation
</div>

<Frame>
  <img src="https://mintcdn.com/translations/c0RQ9V0YAcT0-8l5/docs/images/cdy7uua7fh8z/7mWk9No612EefC8uBidCqr/821eb60b0aa953b0d8e4afe897228844/Auth-code-flow-diagram.png?fit=max&auto=format&n=c0RQ9V0YAcT0-8l5&q=85&s=95d3ef4044beef76aaa5a16a4558ee41" alt="Auth - flux de code d’autorisation - diagramme de séquence d’autorisation" width="1400" height="877" data-path="docs/images/cdy7uua7fh8z/7mWk9No612EefC8uBidCqr/821eb60b0aa953b0d8e4afe897228844/Auth-code-flow-diagram.png" />
</Frame>

1. L’utilisateur sélectionne **Connexion** dans l’application.
2. Le SDK d’Auth0 redirige l’utilisateur vers le serveur d’autorisation Auth0 (point de terminaison [`/authorize`](https://auth0.com/docs/api/authentication/authorization-code-flow/authorize-application)).
3. Le serveur d’autorisation Auth0 redirige l’utilisateur vers le prompt de connexion et d’autorisation.
4. L’utilisateur s’authentifie à l’aide de l’une des options de connexion configurées et peut voir un prompt de consentement présentant les permissions qu’Auth0 accordera à l’application.
5. Le serveur d’autorisation Auth0 redirige l’utilisateur vers l’application avec un code d’autorisation à usage unique.
6. Le SDK d’Auth0 envoie le code d’autorisation, le client ID de l’application et les identifiants de l’application, comme le client secret ou le Private Key JWT, au serveur d’autorisation Auth0 (point de terminaison [`/oauth/token`](https://auth0.com/docs/api/authentication/authorization-code-flow/get-token)).
7. Le serveur d’autorisation Auth0 vérifie le code d’autorisation, le client ID de l’application et les identifiants de l’application.
8. Le serveur d’autorisation Auth0 renvoie un ID token et un access token (et, au besoin, un refresh token).
9. L’application peut utiliser l’access token pour envoyer une requête à une API et accéder à des renseignements sur l’utilisateur.
10. L’API renvoie les données demandées.

<div id="how-to-implement-authorization-code-flow">
  ## Comment implémenter le flux de code d’autorisation
</div>

La façon la plus simple d’implémenter le flux de code d’autorisation consiste à suivre nos [Quickstarts pour les regular web apps](/docs/fr-ca/quickstart/webapp).

Vous pouvez aussi utiliser l’Authentication API pour implémenter le flux de code d’autorisation. Pour en savoir plus, consultez [Ajouter la connexion à l’aide du flux de code d’autorisation](/docs/fr-ca/get-started/authentication-and-authorization-flow/authorization-code-flow/add-login-auth-code-flow) ou [Appeler votre API à l’aide du flux de code d’autorisation](/docs/fr-ca/get-started/authentication-and-authorization-flow/authorization-code-flow/call-your-api-using-the-authorization-code-flow).

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si une application de navigateur avec un en-tête Origin envoie une requête `POST` au endpoint `/oauth/token`, Auth0 n’émet pas de jetons d’actualisation, même si l’application a activé [Autoriser la rotation des jetons d’actualisation](/docs/fr-ca/secure/tokens/refresh-tokens/configure-refresh-token-rotation) et envoie le scope [offline\_access](/docs/fr-ca/secure/tokens/refresh-tokens/configure-refresh-token-rotation#configure-with-the-auth0-spa-sdk).
</Callout>

<div id="learn-more">
  ## En savoir plus
</div>

* [Auth0 Rules](/docs/fr-ca/customize/rules)
* [Auth0 Hooks](/docs/fr-ca/customize/hooks)
* [Jetons](/docs/fr-ca/secure/tokens)
* [Bonnes pratiques relatives aux jetons](/docs/fr-ca/secure/tokens/token-best-practices)
* [Quel flux OAuth 2.0 devrais-je utiliser ?](/docs/fr-ca/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use)
