> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Chiffrez les charges utiles des jetons d’accès à l’aide de JSON Web Encryption (JWE) afin que seul le serveur de ressources prévu puisse examiner les revendications, ce qui protège contre les violations de données et l’inspection par des intermédiaires.

# JSON Web Encryption

JSON Web Encryption (JWE) est une [norme de l’IETF](https://datatracker.ietf.org/doc/html/rfc7516) permettant de représenter du contenu chiffré au moyen de JSON. Dans Auth0, vous pouvez configurer des API pour chiffrer les détails contenus dans un <Tooltip tip="Jeton d’accès : justificatif d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisé pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=access+token">jeton d’accès</Tooltip> au format JWE.

Lorsque JWE est utilisé, Auth0 génère un <Tooltip tip="Jeton d’accès : justificatif d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisé pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=JWT">JWT</Tooltip> jeton d’accès contenant un ensemble de revendications signées au moyen de JSON Web Signature (JWS). Ce jeton d’accès JWT est ensuite chiffré avec JWE et sérialisé au format compact JWE. Cela permet aux solutions de préserver la confidentialité des données contenues dans les revendications des jetons d’accès, tout en assurant aussi la protection de leur intégrité grâce à une signature.

<div id="generate-and-validate-an-access-token">
  #### Générer et valider un jeton d’accès
</div>

[Configurer JWE pour chaque API](/docs/fr-ca/get-started/apis/configure-json-web-encryption). À supposer que vous ayez configuré `apiIdentifier` pour utiliser JWE, l’exemple de code demande un jeton d’accès chiffré au moyen du type d’octroi `client credentials` pour une application machine à machine (M2M). JWE est disponible pour tous les types d’octroi pris en charge par Auth0.

```bash lines theme={null}
curl -X POST --location "https://{domain}/oauth/token" \
    -H "Content-Type: application/x-www-form-urlencoded" \
    -d "client_id={clientId}&client_secret={clientSecret}&audience={apiIdentifier}&grant_type=client_credentials"
```

 Une réponse en cas de réussite contient un jeton d’accès chiffré :

```json lines theme={null}
{
  "access_token": "eyJ…XAw",
  "expires_in": 86400,
  "token_type": "Bearer"
}
```

Lorsque le jeton d’accès est utilisé, le <Tooltip tip="Serveur de ressources : serveur qui héberge des ressources protégées. Les serveurs de ressources acceptent les requêtes visant des ressources protégées et y répondent." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=resource+server">serveur de ressources</Tooltip> doit déchiffrer et valider le jeton JWE.
L’en-tête du jeton JWE contient des métadonnées qui décrivent l’algorithme cryptographique ([`alg`](https://datatracker.ietf.org/doc/html/rfc7516#section-4.1.1)), l’algorithme de chiffrement du contenu ([`enc`](https://datatracker.ietf.org/doc/html/rfc7516#section-4.1.2)) et, s’il a été fourni lors de la [configuration de l’API](/docs/fr-ca/get-started/apis/configure-json-web-encryption), l’ID de clé (`kid`) ayant servi à chiffrer la charge utile.

```json lines theme={null}
{
  …
  "alg": "A256GCM",
  "enc": "RSA-OAEP-256",
  "kid": "my-kid"
}
```

Grâce à ces informations, le serveur de ressources devrait être en mesure de déchiffrer le jeton JWE. Le résultat est un JWT signé standard, qui peut être vérifié à l’aide des clés du tenant Auth0.

Pour savoir comment configurer JWE pour votre API, consultez [Configurer JSON Web Encryption](/docs/fr-ca/get-started/apis/configure-json-web-encryption).

<div id="learn-more">
  ## Pour en savoir plus
</div>

* [Configurer JSON Web Encryption (JWE)](/docs/fr-ca/get-started/apis/configure-json-web-encryption)
