Fonctionnement
- L’utilisateur sélectionne Login dans l’application.
- L’application redirige l’utilisateur vers le Serveur d’autorisation Auth0 (point de terminaison
/authorize), en transmettant le paramètreresponse_type, qui indique le type d’identifiants demandé (jeton ID et code d’autorisation), ainsi que le paramètreresponse_modeavec la valeurform_postpour assurer la sécurité. - Le Serveur d’autorisation Auth0 redirige l’utilisateur vers le prompt de connexion et d’autorisation.
- L’utilisateur s’authentifie à l’aide de l’une des options de connexion configurées et peut voir un écran de consentement présentant les permissions qu’Auth0 accordera à l’application.
- Le Serveur d’autorisation Auth0 redirige ensuite l’utilisateur vers l’application avec un code d’autorisation à usage unique, ainsi qu’un jeton ID, un jeton d’accès ou les deux, selon le
response_typefourni. - L’application envoie le code d’autorisation, le client ID de l’application et les justificatifs de l’application, comme le Client Secret ou le Private Key JWT, au Serveur d’autorisation Auth0 (point de terminaison
/oauth/token). - Le Serveur d’autorisation Auth0 vérifie le code d’autorisation, le client ID de l’application et les justificatifs de l’application.
- Le Serveur d’autorisation Auth0 renvoie un deuxième jeton ID et un jeton d’accès (et, au besoin, un jeton d’actualisation).
- L’application peut utiliser ce deuxième jeton d’accès pour effectuer une requête à une API afin d’accéder aux renseignements sur l’utilisateur.
- L’API renvoie les données demandées.
Si votre application n’a besoin d’utiliser le flux hybride que pour l’ouverture de session, vous n’aurez pas besoin d’un jeton d’actualisation ni d’un jeton d’accès, seulement d’un jeton ID avec des claims.