> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Comparez les profils de jetons d’accès d’Auth0 et de la spécification JSON Web Token Profile, y compris les différences de format des claims et la façon de configurer le profil pour votre API.

# Profils de jetons d’accès

<Tooltip tip="Jeton d’accès : information d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisée pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Access+token">Jeton d’accès</Tooltip> profiles définissent le format et les claims des jetons d’accès émis pour une API. Auth0 prend en charge les profils de jetons d’accès suivants, aussi appelés dialectes de jeton :

* profil de jeton Auth0, ou le profil de jeton d’accès par défaut
* profil de jeton RFC 9068, ou le profil de jeton d’accès conforme au [profil JWT de l’IETF pour les jetons d’accès OAuth 2.0 (RFC 9068)](https://datatracker.ietf.org/doc/html/rfc9068)

| Profil de jeton          | Description                                                                                                                                                                                      | Dialecte de jeton                                                                                                                                                                                         |
| ------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| profil de jeton Auth0    | Le profil de jeton par défaut. Émet des jetons d’accès au format [JSON Web Token (JWT)](/docs/fr-ca/secure/tokens/json-web-tokens).                                                              | Le profil de jeton Auth0 est associé à deux dialectes de jeton :<ul><li>`access_token`</li><li>`access_token_authz`, ou le profil `access_token` avec le claim `permissions` inclus</li></ul>             |
| profil de jeton RFC 9068 | Émet des jetons d’accès au format JSON Web Token (JWT) conformément à la [norme IETF](https://datatracker.ietf.org/doc/html/rfc9068) pour l’encodage des jetons d’accès OAuth 2.0 au format JWT. | Le profil de jeton RFC 9068 est associé à deux dialectes de jeton :<ul><li>`rfc9068_profile`</li><li>`rfc9068_profile_authz`, ou le profil `rfc9068_profile` avec le claim `permissions` inclus</li></ul> |

Bien que les deux profils de jeton d’accès émettent des <Tooltip tip="JSON Web Token (JWT) : format standard de ID Token (et souvent de Access Token) utilisé pour représenter des claims de façon sécurisée entre deux parties." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=JWTs">JWTs</Tooltip>, ces JWTs ont des [formats de jeton différents](#token-profile-differences). Les deux profils de jeton d’accès permettent d’activer le [Role-Based Access Control (RBAC)](/docs/fr-ca/get-started/apis/enable-role-based-access-control-for-apis) et d’ajouter le claim permissions au jeton d’accès.

Pour configurer le profil de jeton d’accès d’une API, consultez [Configurer le profil de jeton d’accès](/docs/fr-ca/get-started/apis/configure-access-token-profile).

<div id="auth0-profile-sample-token">
  ### Exemple de jeton du profil Auth0
</div>

```json lines theme={null}
{
  "iss": "https://my-domain.auth0.com/",
  "sub": "auth0|123456",
  "aud": [
    "https://example.com/health-api",
    "https://my-domain.auth0.com/userinfo"
  ],
  "azp": "my_client_id",
  "exp": 1311281970,
  "iat": 1311280970,
  "scope": "openid profile read:patients read:admin",
  "my_custom_claim": "my_custom_value"
}
```

<div id="rfc-9068-profile-sample-token">
  ### Exemple de jeton pour le profil RFC 9068
</div>

```json lines theme={null}
{
  "iss": "https://my-domain.auth0.com/",
  "sub": "auth0|123456",
  "aud": [
    "https://example.com/health-api",
    "https://my-domain.auth0.com/userinfo"
  ],
  "client_id": "my_client_id",
  "exp": 1311281970,
  "iat": 1311280970,
  "jti":"73WakrfVbNJBaAmhQtEeDv",
  "scope": "openid profile read:patients read:admin",
  "my_custom_claim": "my_custom_value"
}
```

<div id="token-profile-differences">
  ## Différences entre les profils de jeton
</div>

Le profil Auth0 et le profil RFC 9068 émettent des JWTs dont les formats de jeton diffèrent. Les principales différences sont les suivantes :

* Le profil RFC 9068 intègre la claim `jti`, qui fournit un identifiant unique pour le JWT.
* Le profil Auth0 utilise la claim `azp` pour représenter le <Tooltip tip="ID client : valeur d’identification attribuée à votre ressource enregistrée par Auth0." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=client+ID">ID client</Tooltip>, tandis que le profil RFC 9068 utilise la claim `client_id`.
* Le profil RFC 9068 n’utilise pas la claim `gty`, qui est une claim propre à Auth0 représentant le flux d’authentification.

<div id="header">
  ### En-tête
</div>

| Données | Profil RFC 9068                        | Profil Auth0                           |
| ------- | -------------------------------------- | -------------------------------------- |
| `type`  | `at+jwt`                               | `JWT`                                  |
| `alg`   | Algorithme de signature, comme `RS256` | Algorithme de signature, comme `RS256` |

<div id="claims">
  ### Claim
</div>

<Note>
  Lorsque la fonctionnalité Agents as Principal est activée pour votre tenant et que les claim de sujet de l’agent sont activées pour votre API, les jetons d’accès peuvent inclure des claim d’identité supplémentaires (`sub_profile`, `client_profile` et `act`) et une valeur `sub` modifiée. Ces claim sont ajoutées uniquement au jeton d’accès; les jetons ID ne sont pas concernés. Pour en savoir plus, consultez [Identité de l’agent dans les jetons](/docs/fr-ca/ai-agents-mcp/agents-as-principal/agent-identity-in-tokens).
</Note>

| Claim                   | Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | Présent dans le profil RFC 9068 | Présent dans le profil Auth0 | Exemple de claim                                                                                                                                                                  |
| ----------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------- | ---------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `iss`                   | Identifiant de l’émetteur du tenant Auth0 qui émet le jeton d’accès.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | Oui                             | Oui                          | Domaine du tenant : `https://tenant.auth0.com/`                                                                                                                                   |
| `sub`                   | La revendication `sub` indique pour quel utilisateur ou quelle application le jeton d’accès a été émis :<br />- Pour les types d’autorisation qui impliquent un utilisateur final (p. ex., le flux de code d’autorisation), la revendication `sub` correspond au `user_id`.<br />- Pour les applications machine à machine qui utilisent les identifiants du client (sans utilisateur final), la revendication `sub` est un identifiant unique de l’application.<br />- Pour les types d’autorisation avec identifiants du client où le client est lié à un agent, la revendication `sub` est l’`agent_id` de l’agent ou l’`external_agent_id` si un tel identifiant a été défini lors de la création. Le suffixe `@clients` n’est pas ajouté dans ce cas, ni pour les applications machine à machine sans agent sur une API où les revendications de sujet d’agent sont activées. Consultez [Agents as Principal](/docs/fr-ca/ai-agents-mcp/agents-as-principal/agent-identity-in-tokens). | Oui                             | Oui                          | \* ID utilisateur : `auth0\|6553da60a54af58e29493993`<br />- Client ID avec suffixe : `awZfdIir8YFdGZWkvCejDoUb7SjTDicx@clients`<br />- ID d’agent : `agt_72jbvv7LfRKYp59gtRLtkn` |
| `aud`                   | La revendication audience définit le destinataire visé du jeton d’accès.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | Oui                             | Oui                          | `"https://test-server/api"` ou `[ "https://test-server/api", "https://test.local.dev.auth0.com/userinfo" ]`                                                                       |
| `client_id`             | ID client de l’application qui demande le jeton d’accès.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | Oui                             | Non                          | Client ID: `K1AUPhZq8mRi0Q0pjhkfu1D7y6KjDQja`                                                                                                                                     |
| `azp`                   | Client ID de l’application qui demande le jeton d’accès.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | Non                             | Oui                          | ID client : `K1AUPhZq8mRi0Q0pjhkfu1D7y6KjDQja`                                                                                                                                    |
| `exp`                   | La date et l’heure d’expiration à laquelle, ou après laquelle, le jeton d’accès ne doit plus être accepté.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | Oui                             | Oui                          | Horodatage Unix : `1516238022`                                                                                                                                                    |
| `iat`                   | Horodatage auquel le jeton d’accès a été délivré.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Oui                             | Oui                          | Horodatage Epoch : `1516239022`                                                                                                                                                   |
| `scope`                 | Scope du jeton d’accès émis. Consultez [Scopes](/docs/fr-ca/get-started/apis/scopes).                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | Oui                             | Oui                          | `"openid profile offline_access"`                                                                                                                                                 |
| `jti`                   | Identifiant unique du jeton d’accès.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | Oui                             | Non                          | Identifiant unique de type chaîne : `aBv9njtYfwL4xfPZyEwz9m`                                                                                                                      |
| `gty`                   | [Type d’octroi](/docs/fr-ca/get-started/applications/application-grant-types) utilisé pour demander le jeton d’accès. Présent uniquement avec `client-credentials`, `password` et `refresh_token`.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | Non                             | Selon le cas                 | Type d’autorisation : `password`, `client-credentials`                                                                                                                            |
| `permissions`           | Permissions disponibles en fonction des rôles. Présentes lorsque **Enable RBAC** et **Add permissions in the Access Token** sont activés. Consultez [RBAC for APIs](/docs/fr-ca/get-started/apis/enable-role-based-access-control-for-apis).                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | Selon le cas                    | Selon le cas                 | `[ "create:bar", "create:foo", "read:bar", "read:foo" ]`                                                                                                                          |
| `org_id`                | ID de l’organisation. Ajouté si l’utilisateur s’est authentifié via une organisation. Consultez [Jetons et organisations](/docs/fr-ca/manage-users/organizations/using-tokens).                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | Selon le cas                    | Selon le cas                 | ID de l’organisation : `org_9ybsU1dN2dKfDkBi`                                                                                                                                     |
| `org_name`              | Nom de l’organisation. Ajouté lorsque l’utilisateur s’est authentifié au moyen d’une organisation et que **Organization Names in Authentication API** est activé. Consultez [Utiliser les noms d’organisation](/docs/fr-ca/manage-users/organizations/configure-organizations/use-org-name-authentication-api).                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | Selon le cas                    | Selon le cas                 | Nom de l’organisation : `my_organization`                                                                                                                                         |
| `authorization_details` | Détails d’autorisation utilisés dans les Rich Authorization Requests (RAR). Voir [RAR](/docs/fr-ca/get-started/authentication-and-authorization-flow/authorization-code-flow/authorization-code-flow-with-rar).                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | Au cas par cas                  | Au cas par cas               | `{ "type": "money_transfer", "instructedAmount": {"amount": 2500, "currency": "USD"}, "destinationAccount": "xxxx9876", "beneficiary": "Hanna Herwitz" }`                         |
| `cnf`                   | Champ de confirmation pour [mTLS Token Binding](/docs/fr-ca/get-started/applications/configure-sender-constraining/configure-resource-server-for-sender-constraining).                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | Au cas par cas                  | Selon le cas                 | `{"x5t#S256":"A4DtL2JmUMhAsvJj5tKyn64SqzmuXbMrJa0n761y5v0"}`                                                                                                                      |
| `sub_profile`           | Type d’entité du sujet. Émis lorsque `agent_subject_claims: 'auth0-v1'` est activé sur le serveur de ressources et qu’un client lié à un agent est impliqué. Consultez [Agents as Principal](/docs/fr-ca/ai-agents-mcp/agents-as-principal/agent-identity-in-tokens). Valeurs : `user`, `ai_agent`, `service`, `browser_app`, `native_app`.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | Selon le cas                    | Selon le cas                 | `"ai_agent"`                                                                                                                                                                      |
| `client_profile`        | Type d’entité du client demandeur. Émis dans les mêmes conditions que `sub_profile`. Plusieurs valeurs séparées par des espaces sont autorisées. Consultez [Agents as Principal](/docs/fr-ca/ai-agents-mcp/agents-as-principal/agent-identity-in-tokens).                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | Selon le cas                    | Selon le cas                 | `"service ai_agent"`                                                                                                                                                              |
| `act`                   | Revendication d’acteur conformément à la [RFC 8693](https://datatracker.ietf.org/doc/html/rfc8693). Présente lorsqu’un client lié à un agent est impliqué dans un échange de jetons ou un flux de connexion standard. Contient `sub`, `sub_profile`, `client_id`, `client_profile` et, facultativement, une revendication `act` imbriquée pour les chaînes de délégation à plusieurs niveaux. Lorsqu’un agent agit au nom d’un utilisateur, l’agent est l’acteur le plus externe et toute chaîne de délégation antérieure est préservée sous forme de revendication `act` imbriquée. Consultez [Agents as Principal](/docs/fr-ca/ai-agents-mcp/agents-as-principal/agent-identity-in-tokens) et [la revendication `act`](/docs/fr-ca/secure/call-apis-on-users-behalf/on-behalf-of-token-exchange#the-act-claim).                                                                                                                                                                           | Selon le cas                    | Selon le cas                 | `{"sub": "agt_1a2b3c", "sub_profile": "ai_agent", "client_id": "agent-client-id"}`                                                                                                |
| Claims personnalisées   | Les claims personnalisés peuvent être ajoutés à l’aide d’Actions. Consultez [Créer des claims personnalisés](/docs/fr-ca/secure/tokens/json-web-tokens/create-custom-claims).                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | Selon le cas                    | Selon le cas                 | `"favorite_color": "blue"`                                                                                                                                                        |
