> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Décrit comment les jetons d'accès sont utilisés dans l'authentification par jeton pour permettre à une application d'accéder à une API après qu'un utilisateur s'est authentifié avec succès et a autorisé l'accès.

# Jetons d'accès

<Card title="Aperçu">
  Concepts clés

  * Découvrez l'authentification par jeton.
  * Découvrez comment Auth0 utilise des jetons d'accès JSON Web Token (JWT) autonomes qui respectent la structure JSON avec des claims standard.
  * Consultez l'exemple de jeton d'accès fourni et les paramètres nécessaires.
  * Définissez la durée de vie du jeton d'accès selon la valeur par défaut.
</Card>

<Tooltip tip="Jeton d'accès : justificatif d'autorisation, sous la forme d'une chaîne opaque ou d'un JWT, utilisé pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Access+tokens">Jetons d'accès</Tooltip> sont utilisés dans l'authentification par jeton pour permettre à une application d'accéder à une API. L'application reçoit un jeton d'accès après qu'un utilisateur s'est authentifié avec succès et a autorisé l'accès, puis transmet ce jeton d'accès comme justificatif lorsqu'elle envoie une requête à l'API cible. Le jeton transmis informe l'API que le porteur du jeton est autorisé à accéder à l'API et à effectuer les actions précises définies par la <Tooltip tip="Portée : mécanisme qui détermine les actions que les applications peuvent effectuer au nom d'un utilisateur à l'aide de renseignements créés précédemment dans une ressource en ligne." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Scope">portée</Tooltip> accordée pendant l'autorisation.

De plus, si vous avez choisi de permettre aux utilisateurs de se connecter au moyen d'un <Tooltip tip="Fournisseur d'identité (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Identity+Provider+%28IdP%29">fournisseur d'identité (IdP)</Tooltip>, comme Facebook, l'<Tooltip tip="Fournisseur d'identité (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=IdP">IdP</Tooltip> émettra son propre jeton d'accès pour permettre à votre application d'appeler l'API de l'IdP. Par exemple, si votre utilisateur s'authentifie au moyen de Facebook, le jeton d'accès émis par Facebook peut être utilisé pour appeler la Facebook Graph API. Ces jetons sont contrôlés par l'IdP et peuvent être émis dans n'importe quel format. Consultez [Jetons d'accès du fournisseur d'identité](/docs/fr-ca/secure/tokens/access-tokens/identity-provider-access-tokens) pour en savoir plus.

<div id="opaque-access-tokens">
  ## Jetons d’accès opaques
</div>

Les jetons d’accès opaques sont des jetons dans un format propriétaire dont vous ne pouvez pas consulter le contenu et qui contiennent généralement un identifiant renvoyant à des informations stockées de façon persistante sur un serveur. Pour valider un jeton opaque, le destinataire du jeton doit envoyer une requête au serveur qui l’a émis.

Dans le cas d’Auth0, les jetons opaques peuvent être utilisés avec le point de terminaison `/userinfo` pour renvoyer le profil d’un utilisateur. Si vous recevez un jeton d’accès opaque, vous n’avez pas besoin de le valider. Vous pouvez l’utiliser avec le point de terminaison `/userinfo`, et Auth0 s’occupe du reste. Pour en savoir plus, consultez [Obtenir des jetons d’accès](/docs/fr-ca/secure/tokens/access-tokens/get-access-tokens).

<div id="jwt-access-tokens">
  ## Jetons d’accès JWT
</div>

Les jetons d’accès <Tooltip tip="JSON Web Token (JWT) : format standard de ID Token (et souvent de jeton d’accès) utilisé pour représenter des claims de façon sécurisée entre deux parties." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=JSON+Web+Token">JSON Web Token</Tooltip> (JWT) sont conformes à la [norme JWT](https://tools.ietf.org/html/rfc7519) et contiennent des informations sur une entité sous forme de claims. Comme ils sont autonomes, le destinataire n’a pas besoin d’interroger un serveur pour valider le jeton.

Les jetons d’accès émis pour la <Tooltip tip="Management API : un produit qui permet aux clients d’effectuer des tâches administratives." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip> et les jetons d’accès émis pour toute API personnalisée que vous avez enregistrée avec Auth0 suivent la norme JWT, ce qui signifie que leur structure de base est conforme à la [structure JWT](/docs/fr-ca/secure/tokens/json-web-tokens/json-web-token-structure) habituelle et qu’ils contiennent des [claims JWT](/docs/fr-ca/secure/tokens/json-web-tokens/json-web-token-claims) standard associés au jeton lui-même.

<div id="management-api-access-tokens">
  ### Jetons d’accès de la Management API
</div>

Un jeton d’accès émis pour la Management API Auth0 doit être traité comme opaque (qu’il le soit réellement ou non); vous n’avez donc pas besoin de le valider. Vous pouvez l’utiliser avec la Management API Auth0, et Auth0 s’occupe du reste. Pour en savoir plus, consultez [Jetons de la Management API Auth0](/docs/fr-ca/secure/tokens/access-tokens/management-api-access-tokens).

<div id="custom-api-access-tokens">
  ### Jetons d’accès à une API personnalisée
</div>

Si la validation de votre jeton d’accès à une API personnalisée échoue, assurez-vous qu’il a été émis avec votre API personnalisée comme `audience`. Pour en savoir plus, consultez [Obtenir des jetons d’accès](/docs/fr-ca/secure/tokens/access-tokens/get-access-tokens).

<div id="sample-access-token">
  ## Exemple de jeton d’accès
</div>

Cet exemple montre le contenu d’un jeton d’accès. Remarquez que le jeton contient uniquement des informations d’autorisation sur les actions que l’application est autorisée à effectuer auprès de l’API (ces permissions sont appelées `scopes`).

```json lines theme={null}
{
  "iss": "https://my-domain.auth0.com/",
  "sub": "auth0|123456",
  "aud": [
    "https://example.com/health-api",
    "https://my-domain.auth0.com/userinfo"
  ],
  "azp": "my_client_id",
  "exp": 1311281970,
  "iat": 1311280970,
  "scope": "openid profile read:patients read:admin"
}
```

Le jeton ne contient aucune information sur l’utilisateur, à l’exception de l’ID utilisateur (situé dans le claim `sub`). Dans bien des cas, il peut être utile d’obtenir des renseignements supplémentaires sur l’utilisateur. Vous pouvez le faire en envoyant une requête au [point de terminaison d’API userinfo](https://auth0.com/docs/api/authentication#get-user-info) avec le jeton d’accès. Assurez-vous que l’API pour laquelle le jeton d’accès est émis utilise [l’algorithme de signature](/docs/fr-ca/get-started/applications/signing-algorithms) **RS256**.

<div id="access-token-security">
  ## Sécurité des jetons d’accès
</div>

Vous devriez suivre les [bonnes pratiques relatives aux jetons](/docs/fr-ca/secure/tokens/token-best-practices) lorsque vous utilisez des jetons d’accès, et dans le cas des JWT, assurez-vous de [valider un jeton d’accès](/docs/fr-ca/secure/tokens/access-tokens/validate-access-tokens) avant de supposer que son contenu est fiable.

<div id="access-token-lifetime">
  ## Durée de vie du jeton d’accès
</div>

<div id="custom-api-token-lifetime">
  ### Durée de vie du jeton d’accès de l’API personnalisée
</div>

Par défaut, un jeton d’accès pour une API personnalisée est valide pendant 86 400 secondes (24 heures). Nous vous recommandons de définir la durée de vie de votre jeton en fonction des exigences de sécurité de votre API. Par exemple, un jeton d’accès servant à accéder à une API bancaire devrait expirer plus rapidement qu’un jeton servant à accéder à une API de liste de tâches. Pour en savoir plus, consultez [Update Access Token Lifetime](/docs/fr-ca/secure/tokens/access-tokens/update-access-token-lifetime).

<div id="userinfo-endpoint-token-lifetime">
  ### durée de vie du jeton du point de terminaison /userinfo
</div>

Les jetons d’accès émis uniquement pour accéder au point de terminaison OIDC `/userinfo` ont une durée de vie par défaut qui ne peut pas être modifiée. Cette durée de vie dépend du flux utilisé pour obtenir le jeton :

| Flux                        | Durée de vie               |
| --------------------------- | -------------------------- |
| Implicit                    | 7200 secondes (2 heures)   |
| Code d’autorisation/Hybride | 86400 secondes (24 heures) |

<div id="learn-more">
  ## En savoir plus
</div>

* [Obtenir des jetons d’accès](/docs/fr-ca/secure/tokens/access-tokens/get-access-tokens)
* [Valider les jetons d’accès](/docs/fr-ca/secure/tokens/access-tokens/validate-access-tokens)
* [Utiliser des jetons d’accès](/docs/fr-ca/secure/tokens/access-tokens/use-access-tokens)
* [Meilleures pratiques pour les jetons](/docs/fr-ca/secure/tokens/token-best-practices)
