Skip to main content
Les applications en mesure de stocker de façon sécurisée des identifiants du client peuvent tirer parti du flux hybride (défini dans la spécification OpenID Connect, section 3.3). Le flux hybride permet à votre application d’accéder immédiatement à un , tout en assurant la récupération sécurisée des et des . Cela peut être utile lorsque votre application doit accéder immédiatement à des renseignements sur l’utilisateur, mais doit d’abord effectuer un certain traitement avant d’obtenir un accès prolongé à des ressources protégées.

Fonctionnement

Le flux hybride combine des étapes du Flux implicite avec Form Post et du Flux de code d’autorisation :
  1. L’utilisateur sélectionne Login dans l’application.
  2. L’application redirige l’utilisateur vers le Serveur d’autorisation Auth0 (point de terminaison /authorize), en transmettant le paramètre response_type, qui indique le type d’identifiants demandé (jeton ID et code d’autorisation), ainsi que le paramètre response_mode avec la valeur form_post pour assurer la sécurité.
  3. Le Serveur d’autorisation Auth0 redirige l’utilisateur vers le prompt de connexion et d’autorisation.
  4. L’utilisateur s’authentifie à l’aide de l’une des options de connexion configurées et peut voir un écran de consentement présentant les permissions qu’Auth0 accordera à l’application.
  5. Le Serveur d’autorisation Auth0 redirige ensuite l’utilisateur vers l’application avec un code d’autorisation à usage unique, ainsi qu’un jeton ID, un jeton d’accès ou les deux, selon le response_type fourni.
  6. L’application envoie le code d’autorisation, le client ID de l’application et les justificatifs de l’application, comme le Client Secret ou le Private Key JWT, au Serveur d’autorisation Auth0 (point de terminaison /oauth/token).
  7. Le Serveur d’autorisation Auth0 vérifie le code d’autorisation, le client ID de l’application et les justificatifs de l’application.
  8. Le Serveur d’autorisation Auth0 renvoie un deuxième jeton ID et un jeton d’accès (et, au besoin, un jeton d’actualisation).
  9. L’application peut utiliser ce deuxième jeton d’accès pour effectuer une requête à une API afin d’accéder aux renseignements sur l’utilisateur.
  10. L’API renvoie les données demandées.
Si votre application n’a besoin d’utiliser le flux hybride que pour l’ouverture de session, vous n’aurez pas besoin d’un jeton d’actualisation ni d’un jeton d’accès, seulement d’un jeton ID avec des claims.

Comment le mettre en œuvre

Vous pouvez suivre notre tutoriel pour utiliser l’Authentication API afin d’appeler votre API à l’aide du flux hybride.

En savoir plus