> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment fonctionne le flux hybride pour offrir un accès optimal au jeton ID tout en tirant parti du flux de code d’autorisation pour récupérer de façon sécurisée les jetons d’accès et d’actualisation.

# Flux hybride

Les applications en mesure de stocker de façon sécurisée des [identifiants du client](/docs/fr-ca/secure/application-credentials) peuvent tirer parti du flux hybride (défini dans la [spécification OpenID Connect, section 3.3](https://openid.net/specs/openid-connect-core-1_0.html#HybridFlowAuth)). Le flux hybride permet à votre application d’accéder immédiatement à un <Tooltip tip="Jeton ID : information d’identification destinée au client lui-même, plutôt qu’à l’accès à une ressource." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=ID+token">jeton ID</Tooltip>, tout en assurant la récupération sécurisée des <Tooltip tip="Jeton ID : information d’identification destinée au client lui-même, plutôt qu’à l’accès à une ressource." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=access+tokens">jetons d’accès</Tooltip> et des <Tooltip tip="Jeton d’accès : information d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisée pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=refresh+tokens">jetons d’actualisation</Tooltip>. Cela peut être utile lorsque votre application doit accéder immédiatement à des renseignements sur l’utilisateur, mais doit d’abord effectuer un certain traitement avant d’obtenir un accès prolongé à des ressources protégées.

<div id="how-it-works">
  ## Fonctionnement
</div>

Le flux hybride combine des étapes du [Flux implicite avec Form Post](/docs/fr-ca/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post) et du [Flux de code d’autorisation](/docs/fr-ca/get-started/authentication-and-authorization-flow/authorization-code-flow) :

1. L’utilisateur sélectionne **Login** dans l’application.
2. L’application redirige l’utilisateur vers le Serveur d’autorisation Auth0 ([point de terminaison `/authorize`](https://auth0.com/docs/api/authentication#authorization-code-flow)), en transmettant le paramètre `response_type`, qui indique le type d’identifiants demandé (jeton ID et code d’autorisation), ainsi que le paramètre `response_mode` avec la valeur `form_post` pour assurer la sécurité.
3. Le Serveur d’autorisation Auth0 redirige l’utilisateur vers le prompt de connexion et d’autorisation.
4. L’utilisateur s’authentifie à l’aide de l’une des options de connexion configurées et peut voir un écran de consentement présentant les permissions qu’Auth0 accordera à l’application.
5. Le Serveur d’autorisation Auth0 redirige ensuite l’utilisateur vers l’application avec un code d’autorisation à usage unique, ainsi qu’un jeton ID, un jeton d’accès ou les deux, selon le `response_type` fourni.
6. L’application envoie le code d’autorisation, le client ID de l’application et les justificatifs de l’application, comme le Client Secret ou le Private Key JWT, au Serveur d’autorisation Auth0 ([point de terminaison `/oauth/token`](https://auth0.com/docs/api/authentication?http#authorization-code-flow43)).
7. Le Serveur d’autorisation Auth0 vérifie le code d’autorisation, le client ID de l’application et les justificatifs de l’application.
8. Le Serveur d’autorisation Auth0 renvoie un deuxième jeton ID et un jeton d’accès (et, au besoin, un jeton d’actualisation).
9. L’application peut utiliser ce deuxième jeton d’accès pour effectuer une requête à une API afin d’accéder aux renseignements sur l’utilisateur.
10. L’API renvoie les données demandées.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si votre application n’a besoin d’utiliser le flux hybride que pour l’ouverture de session, vous n’aurez pas besoin d’un jeton d’actualisation ni d’un jeton d’accès, seulement d’un jeton ID avec des claims.
</Callout>

<div id="how-to-implement-it">
  ## Comment le mettre en œuvre
</div>

Vous pouvez suivre notre tutoriel pour utiliser l’Authentication API afin d’[appeler votre API à l’aide du flux hybride](/docs/fr-ca/get-started/authentication-and-authorization-flow/hybrid-flow/call-api-hybrid-flow).

<div id="learn-more">
  ## En savoir plus
</div>

* [Auth0 Rules](/docs/fr-ca/customize/rules)
* [Auth0 Hooks](/docs/fr-ca/customize/hooks)
* [Jetons](/docs/fr-ca/secure/tokens)
* [Bonnes pratiques relatives aux jetons](/docs/fr-ca/secure/tokens/token-best-practices)
* [Quel flux OAuth 2.0 dois-je utiliser ?](/docs/fr-ca/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use)
* [Identifiants d’application](/docs/fr-ca/secure/application-credentials)
