> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Validez les jetons d’accès Auth0 dans votre API en vérifiant la signature, l’audience, les permissions et les claims standard du JSON Web Token (JWT).

# Valider les jetons d’accès

Un <Tooltip tip="Jeton d’accès : information d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisée pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=access+token">jeton d’accès</Tooltip> est destiné à une API et ne doit être validé que par l’API à laquelle il est destiné.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Les jetons d’accès du fournisseur d’identité (IdP) n’ont pas besoin d’être validés. Transmettez le jeton d’accès de l’IdP à l’IdP émetteur pour qu’il en effectue la validation. Pour en savoir plus, consultez [Identity Provider Access Tokens](/docs/fr-ca/secure/tokens/access-tokens/identity-provider-access-tokens).
</Callout>

Si l’une de ces vérifications échoue, le jeton est considéré comme invalide, et la requête doit être rejetée avec le résultat `401 Unauthorized`.

1. **Effectuez la validation JWT standard.** Comme le jeton d’accès est un JWT, vous devez effectuer les étapes de validation JWT standard. Consultez [Validate JSON Web Tokens](/docs/fr-ca/secure/tokens/json-web-tokens/validate-json-web-tokens) pour en savoir plus.
2. **Vérifiez les claims d’audience du jeton.** Si vous avez effectué la validation JWT standard, vous avez déjà décodé le payload du JWT et examiné ses claims standard. Le claim d’audience du jeton (`aud`, tableau de chaînes) dépend de la requête de jeton initiale. Le champ `aud` peut contenir à la fois une audience correspondant à votre API personnalisée et une audience correspondant au endpoint `/userinfo`. Au moins une des valeurs d’audience du jeton doit correspondre à l’identifiant unique de l’API cible tel qu’il est défini dans les [Settings](https://manage.auth0.com/#/apis) de votre API, dans le champ **Identifier**. Consultez [Obtenir des jetons d’accès](/docs/fr-ca/secure/tokens/access-tokens/get-access-tokens) pour en savoir plus.
3. **Vérifiez les permissions (scopes).** Vérifiez que l’application s’est vu accorder les permissions requises pour accéder à votre API. Pour ce faire, vous devrez vérifier le claim `scope` (`scope`, liste de chaînes séparées par des espaces) dans le payload du JWT décodé. Il doit correspondre aux permissions requises pour le endpoint consulté. Par exemple, si votre API personnalisée fournit trois endpoints pour lire, créer ou supprimer un enregistrement d’utilisateur, lorsque vous avez enregistré votre API auprès d’Auth0, vous avez créé trois permissions correspondantes :

   1. `create:users` donne accès au endpoint `/create`
   2. `read:users` donne accès au endpoint `/read`
   3. `delete:users` donne accès au endpoint `/delete`

   Dans ce cas, si une application demande l’accès au endpoint `/create`, mais que le claim `scope` du jeton d’accès n’inclut pas la valeur `create:users`, l’API doit rejeter la requête.

<div id="learn-more">
  ## En savoir plus
</div>

* [Obtenir des jetons d’accès](/docs/fr-ca/secure/tokens/access-tokens/get-access-tokens)
* [Utiliser des jetons d’accès](/docs/fr-ca/secure/tokens/access-tokens/use-access-tokens)
* [Jetons d’accès pour la Management API](/docs/fr-ca/secure/tokens/access-tokens/management-api-access-tokens)
* [Obtenir des jetons d’accès pour la Management API à des fins de test](/docs/fr-ca/secure/tokens/access-tokens/management-api-access-tokens/get-management-api-access-tokens-for-testing)
* [Obtenir des jetons d’accès pour la Management API pour la production](/docs/fr-ca/secure/tokens/access-tokens/management-api-access-tokens/get-management-api-access-tokens-for-production)
* [Pratiques exemplaires relatives aux jetons](/docs/fr-ca/secure/tokens/token-best-practices)
