> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment fonctionne le flux implicite avec Form Post et pourquoi vous devriez l’utiliser pour les applications web traditionnelles qui n’ont besoin que d’un jeton d’ID pour authentifier les utilisateurs.

# Flux implicite avec Form Post

<Warning>
  Ne vous laissez pas induire en erreur par le terme « implicite » ! Bien qu’OAuth déconseille désormais l’utilisation du grant implicite pour obtenir des jetons d’accès dans les SPA, le scénario visé par le flux implicite avec Form Post est complètement différent et **n’est pas concerné par les problèmes de sécurité** qui ont mené à déconseiller son utilisation avec les SPA. Plus précisément, le flux implicite avec Form Post s’applique aux applications web traditionnelles, par opposition aux SPA. Vous obtenez des jetons d’ID plutôt que des jetons d’accès, dont l’usage prévu est complètement différent. Le flux utilise POST au lieu de placer les jetons dans des fragments d’URL (comme avec les SPA), ce qui peut exposer des éléments du jeton à des attaques liées à l’historique du navigateur, aux en-têtes de redirection, etc.
</Warning>

Vous pouvez utiliser <Tooltip tip="OpenID : norme ouverte d’authentification qui permet aux applications de vérifier l’identité des utilisateurs sans recueillir ni stocker d’information de connexion." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC) avec de nombreux flux pour permettre l’ouverture de session dans une application web traditionnelle. Dans un flux courant, vous obtenez un <Tooltip tip="Jeton d’ID : justificatif destiné au client lui-même, plutôt qu’à l’accès à une ressource." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=ID+token">jeton d’ID</Tooltip> au moyen du flux de code d’autorisation exécuté par le backend de l’application. Cette méthode est efficace et robuste, mais elle exige que votre application web obtienne et gère un secret. Vous pouvez éviter cette contrainte si tout ce que vous voulez faire est de mettre en place la connexion et que vous n’avez pas besoin d’obtenir des <Tooltip tip="Jeton d’accès : justificatif d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisé pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=access+tokens">jetons d’accès</Tooltip> pour appeler des API.

Le flux implicite avec Form Post utilise OIDC pour mettre en place une ouverture de session sur le Web très semblable à la façon dont <Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger de l’information d’authentification sans mot de passe." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=SAML">SAML</Tooltip> et WS-Federation fonctionnent. L’application web demande et obtient des jetons par le canal frontal, sans avoir besoin de secrets ni d’appels backend supplémentaires. Avec cette méthode, vous n’avez pas besoin d’obtenir, de gérer, d’utiliser ni de protéger un secret dans votre application.

<div id="how-it-works">
  ## Comment ça fonctionne
</div>

<Warning>
  Vous devriez utiliser ce flux uniquement pour les cas d’utilisation axés sur la connexion; si vous devez demander des jetons d’accès pendant la connexion de l’utilisateur afin de pouvoir appeler une API, utilisez le [flux de code d’autorisation avec PKCE](/docs/fr-ca/get-started/authentication-and-authorization-flow/authorization-code-flow-with-pkce) ou le [flux hybride](/docs/fr-ca/get-started/authentication-and-authorization-flow/hybrid-flow).
</Warning>

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6m0uE4E7Hpzbdhyh9dEuYK/e36c910ff47a7540bf27e23c02822624/auth-sequence-implicit-form-post.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=fc91df5d31b18b14d5fa8177e1537fcf" alt="Flows - Implicit avec Form Post - Diagramme de séquence d’autorisation" width="1500" height="712" data-path="docs/images/cdy7uua7fh8z/6m0uE4E7Hpzbdhyh9dEuYK/e36c910ff47a7540bf27e23c02822624/auth-sequence-implicit-form-post.png" />
</Frame>

1. L’utilisateur clique sur **Login** dans l’application.
2. Le SDK d’Auth0 redirige l’utilisateur vers l’Auth0 Authorization Server (point de terminaison `/authorize`) en transmettant un paramètre `response_type` de `id_token`, qui indique le type de jeton demandé. Il transmet également un paramètre `response_mode` de `form_post` pour assurer la sécurité.
3. Votre Auth0 Authorization Server redirige l’utilisateur vers le prompt de connexion et d’autorisation.
4. L’utilisateur s’authentifie à l’aide de l’une des options de connexion configurées et peut voir une page de consentement énumérant les permissions qu’Auth0 accordera à l’application.
5. Votre Auth0 Authorization Server redirige l’utilisateur vers l’application avec un jeton d’ID.

<div id="how-to-implement-it">
  ## Comment l’implémenter
</div>

Vous pouvez [utiliser notre SDK Express OpenID Connect](https://www.npmjs.com/package/express-openid-connect) pour implémenter de façon sécuritaire le flux implicite avec Form Post.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Le [Auth0 Single-Page App SDK](/docs/fr-ca/libraries/auth0-single-page-app-sdk) et les [Quickstarts pour les SPA](/docs/fr-ca/quickstart/spa) suivent les nouvelles recommandations et utilisent le [flux de code d’autorisation avec PKCE](/docs/fr-ca/get-started/authentication-and-authorization-flow/authorization-code-flow-with-pkce).
</Callout>

Enfin, vous pouvez suivre nos tutoriels pour utiliser nos points de terminaison de l’API afin d’[ajouter la connexion à l’aide du flux implicite avec Form Post](/docs/fr-ca/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post/add-login-using-the-implicit-flow-with-form-post).

<div id="learn-more">
  ## En savoir plus
</div>

* [Auth0 Rules](/docs/fr-ca/customize/rules)
* [Auth0 Hooks](/docs/fr-ca/customize/hooks)
* [Jetons](/docs/fr-ca/secure/tokens)
* [Meilleures pratiques relatives aux jetons](/docs/fr-ca/secure/tokens/token-best-practices)
* [Quel flux OAuth 2.0 devrais-je utiliser ?](/docs/fr-ca/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use)
* [Atténuer les attaques par rejeu lors de l’utilisation du flux implicite](/docs/fr-ca/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post/mitigate-replay-attacks-when-using-the-implicit-flow)
