> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment le Sender Constraining lie les jetons d’accès à un client précis au moyen d’empreintes de certificat mTLS ou de clés de preuve DPoP afin d’empêcher le vol de jetons.

# Sender Constraining

Le Sender Constraining est un mécanisme de sécurité d’<Tooltip tip="OAuth 2.0 : framework d’autorisation qui définit les protocoles et workflows d’autorisation." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OAuth+2.0">OAuth 2.0</Tooltip> et d’<Tooltip tip="OAuth 2.0 : framework d’autorisation qui définit les protocoles et workflows d’autorisation." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC) qui lie cryptographiquement les jetons d’accès et les <Tooltip tip="Refresh Token : jeton utilisé pour obtenir un jeton d’accès renouvelé sans obliger les utilisateurs à se connecter de nouveau." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=refresh+tokens">jetons de rafraîchissement</Tooltip> à l’application qui les a demandés, afin d’empêcher le vol et l’utilisation abusive de jetons.

Traditionnellement, les <Tooltip tip="Access Token : justificatif d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisé pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=access+tokens">jetons d’accès</Tooltip> OAuth 2.0 sont des jetons au porteur, ce qui signifie que quiconque « porte » ou possède le jeton peut l’utiliser. Si un jeton au porteur est volé ou divulgué, un attaquant peut le présenter à un <Tooltip tip="Resource Server : serveur hébergeant des ressources protégées. Les serveurs de ressources acceptent les requêtes visant des ressources protégées et y répondent." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=resource+server">serveur de ressources</Tooltip> (API) et obtenir un accès non autorisé en se faisant passer pour l’application cliente ou l’utilisateur légitime.

Le Sender Constraining garantit que l’application cliente qui présente le jeton d’accès à un serveur de ressources en est bien le détenteur légitime. Si l’application cliente n’est pas le détenteur légitime du jeton d’accès, le serveur de ressources rejette la requête API.

<div id="how-it-works">
  ## Comment ça fonctionne
</div>

Vous pouvez mettre en œuvre le sender constraining de l’une des deux façons suivantes :

* Liaison de certificat Mutual-TLS (mTLS) dans la couche transport :

  * **Mécanisme :** Lorsque l’application client demande un jeton d’accès à l’Auth0 Authorization Server, elle établit une connexion TLS mutuelle (mTLS), dans laquelle l’application client et le serveur présentent et vérifient mutuellement leurs certificats X.509.
  * **Liaison :** L’Auth0 Authorization Server inclut un claim de confirmation (`cnf`) qui contient l’empreinte du certificat de l’application client directement dans le jeton d’accès émis.
  * **Proof of Possession :** Lorsque l’application client utilise le jeton d’accès lié à mTLS pour accéder à un serveur de ressources, elle doit de nouveau établir une connexion mTLS à l’aide du même certificat. Le serveur de ressources vérifie que le certificat présenté par l’application client correspond à celui qui est lié au jeton d’accès. S’ils ne correspondent pas, le serveur de ressources rejette la requête.
  * **Avantage :** Même si un attaquant vole le jeton d’accès, il ne peut pas l’utiliser, car il ne possède pas la clé privée et le certificat correspondants nécessaires pour établir la bonne connexion mTLS. Le mTLS sender constraining est généralement utilisé par des clients confidentiels, comme les applications côté serveur, qui peuvent stocker et gérer de façon sécuritaire les certificats X.509 et leurs clés privées.
* Demonstrating Proof-of-Possession (DPoP) dans la couche applicative :

  * **Mécanisme :** DPoP fonctionne dans la couche applicative et ne nécessite pas mTLS. L’application client génère plutôt sa propre paire de clés cryptographiques (clé privée/clé publique).
  * **Liaison :** Lorsqu’elle demande un jeton d’accès, l’application client crée un JSON Web Token (JWT) appelé DPoP Proof JWT. Ce JWT de preuve contient la clé publique du client et est signé avec sa clé privée. L’application client envoie le DPoP Proof JWT avec la requête de jeton d’accès. L’Auth0 Authorization Server valide le DPoP Proof JWT, puis lie le jeton d’accès émis à la clé publique.
  * **Proof of Possession :** Lorsque l’application client utilise le jeton d’accès lié à DPoP pour faire une requête à un serveur de ressources, elle génère un autre DPoP Proof JWT signé avec sa clé privée pour cette requête d’API. L’application client envoie le DPoP Proof JWT dans un en-tête avec le jeton d’accès. Le serveur de ressources vérifie que le jeton d’accès est lié à la clé publique figurant dans le DPoP Proof JWT et que le DPoP Proof JWT lui-même a été signé par la clé privée correspondante à l’aide d’un claim de confirmation (`cnf`).
  * **Avantage :** DPoP est plus souple que mTLS, car il ne nécessite pas d’infrastructure à clé publique. Divers types de clients peuvent l’utiliser, y compris les clients publics comme les SPA et les applications mobiles.

<div id="mtls-vs-dpop">
  ## mTLS c. DPoP
</div>

Le tableau suivant résume les principales différences entre mTLS et DPoP pour la liaison des jetons à l’émetteur :

| Attribut                 | mTLS                                                                | DPoP                                                                     |
| ------------------------ | ------------------------------------------------------------------- | ------------------------------------------------------------------------ |
| Couche de fonctionnement | Couche transport (TLS/SSL)                                          | Couche application (en-têtes HTTP)                                       |
| Cryptographie            | Utilisation d’une infrastructure à clé publique (certificats X.509) | Utilisation de clés asymétriques (paires de clés générées par le client) |
| Proof of Possession      | Négociation TLS et validation du certificat                         | Preuve DPoP (JWT signé dans un en-tête HTTP pour chaque requête)         |
| Type de client           | Clients confidentiels                                               | Clients publics (SPA, applications mobiles)                              |

Pour en savoir plus, consultez [mTLS Sender Constraining](/docs/fr-ca/secure/sender-constraining/mtls-sender-constraining) et [Demonstrating Proof-of-Possession (DPoP)](/docs/fr-ca/secure/sender-constraining/demonstrating-proof-of-possession-dpop).

<div id="get-started">
  ## Pour commencer
</div>

Pour commencer à utiliser Sender Constraining dans Auth0, consultez ce qui suit :

| Lire                                                                                                                      | Pour en savoir plus                                                                                         |
| ------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------- |
| [mTLS Sender Constraining](/docs/fr-ca/secure/sender-constraining/mtls-sender-constraining)                               | Comment fonctionne mTLS sender constraining dans Auth0, étape par étape.                                    |
| [Demonstrating Proof-of-Possession (DPoP)](/docs/fr-ca/secure/sender-constraining/demonstrating-proof-of-possession-dpop) | Comment fonctionne DPoP dans Auth0, étape par étape.                                                        |
| [Configure Sender Constraining](/docs/fr-ca/secure/sender-constraining/configure-sender-constraining)                     | Comment configurer sender constraining pour une application cliente et un serveur de ressources dans Auth0. |

<div id="learn-more">
  ## En savoir plus
</div>

* [mTLS Sender Constraining](/docs/fr-ca/secure/sender-constraining/mtls-sender-constraining)
* [Demonstrating Proof-of-Possession (DPoP)](/docs/fr-ca/secure/sender-constraining/demonstrating-proof-of-possession-dpop)
* [Configure Sender Constraining](/docs/fr-ca/secure/sender-constraining/configure-sender-constraining)
