> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Requêtes d’autorisation poussées (PAR)

> Envoyez les paramètres d’autorisation au moyen d’une requête POST sécurisée côté serveur afin de protéger les valeurs sensibles contre leur exposition dans le navigateur.

export const ResponseSchema = ({statusCode, type = "{}", children}) => {
  const [open, setOpen] = useState(false);
  return <div className="border border-gray-100 dark:border-gray-800 rounded-lg mb-3 overflow-hidden">
      <div className={`flex items-center gap-2.5 px-4 py-2.5 cursor-pointer select-none ${open ? "bg-gray-50 dark:bg-gray-800" : ""}`} onClick={() => setOpen(!open)}>
        {statusCode && <span className="border border-gray-300 dark:border-gray-600 text-gray-700 dark:text-gray-300 font-mono text-xs px-1.5 py-0.5 rounded">
            {statusCode.startsWith("default") ? "default" : statusCode}
          </span>}
        <span className="text-gray-500 dark:text-gray-400 text-sm font-mono">
          {type}
        </span>
        <span className="text-gray-400 dark:text-gray-500 text-sm italic">
          application/json
        </span>
        <svg className={`ml-auto opacity-50 transition-transform duration-200 ${open ? "rotate-180" : ""}`} width="16" height="16" viewBox="0 0 16 16" fill="none">
          <path d="M4 6l4 4 4-4" stroke="currentColor" strokeWidth="1.5" strokeLinecap="round" strokeLinejoin="round" />
        </svg>
      </div>
      {open && <div className="px-4 pt-1 pb-3 border-t border-gray-100 dark:border-gray-800">
          {children}
        </div>}
    </div>;
};

<div id="endpoint">
  ## Point de terminaison
</div>

`POST /oauth/par`

<Note>
  Pour utiliser les fonctionnalités Highly Regulated Identity, vous devez avoir un plan Enterprise avec le module complémentaire Highly Regulated Identity. Consultez [Auth0 Pricing](https://auth0.com/pricing) pour en savoir plus.
</Note>

Le flux de code d’autorisation avec [Requêtes d’autorisation poussées (PAR)](https://auth0.com/docs/get-started/authentication-and-authorization-flow/authorization-code-flow/authorization-code-flow-with-par) utilise le point de terminaison `/oauth/par` pour permettre aux applications d’envoyer les paramètres d’autorisation habituellement transmis dans une requête `GET` à `/authorize`. PAR utilise la méthode POST côté serveur afin de protéger les valeurs des paramètres. Le point de terminaison `/oauth/par` accepte tous les paramètres d’autorisation pouvant être fournis à `/authorize`. Si l’appel au point de terminaison `/oauth/par` est valide, Auth0 retourne une valeur `redirect_uri` qui peut être utilisée comme paramètre pour le point de terminaison `/authorize`.

Si l’appel au point de terminaison `/oauth/par` est valide, Auth0 retourne une valeur `redirect_uri` également utilisée comme paramètre pour le point de terminaison `/authorize`. Pour en savoir plus sur la configuration de PAR, consultez [Configure Requêtes d’autorisation poussées (PAR)](https://auth0.com/docs/get-started/applications/configure-par).

<div id="remarks">
  ### Remarques
</div>

* Pour appeler le point de terminaison PAR, vous devez :
  * Définir le type de contenu de la requête sur `application/x-www-form-urlencoded`
  * Utiliser des chaînes de caractères (`strings`) pour tous les paramètres transmis
  * Inclure dans la requête un paramètre supplémentaire pour l’authentification de l’application (par ex. `client_secret`, ou `client_assertion` et `client_assertion_type` pour l’authentification d’application par JSON Web Token, ou transmettre les en-têtes `client-certificate` et `client-certificate-ca-verified` lorsque vous utilisez le TLS mutuel).
* Utilisez le paramètre `authorization_details` pour demander une autorisation pour chaque ressource. Par exemple, vous pouvez indiquer un tableau d’objets JSON pour transmettre des renseignements détaillés sur l’autorisation. Chaque objet JSON doit contenir un attribut `type`. Le reste vous appartient.

<div id="headers">
  ## En-têtes
</div>

<ParamField header="DPoP" type="string">
  Une preuve DPoP pour la requête. Ce paramètre est facultatif et n’est requis que si votre application utilise Demonstrating Proof-of-Possession.
</ParamField>

<div id="body-parameters">
  ## Paramètres du corps
</div>

<ParamField body="authorization_details" type="string">
  Autorisations demandées pour chaque ressource, similaires aux scopes.
</ParamField>

<ParamField body="audience" type="string">
  L’identifiant unique de l’API cible à laquelle vous souhaitez accéder.
</ParamField>

<ParamField body="resource" type="string">
  L’identifiant de l’API cible (serveur de ressources) à laquelle vous souhaitez accéder. Doit correspondre à un identifiant d’API enregistré dans votre locataire Auth0. Utilisé comme alternative à `audience` lorsque le [profil de compatibilité du paramètre de ressource](https://auth0.com/docs/get-started/tenant-settings#settings-advanced) du locataire est défini sur `compatibility`.
</ParamField>

<ParamField body="response_type" type="string" required>
  Spécifie le type de jeton, par ex. `code` ou `code id_token`. Obligatoire.
</ParamField>

<ParamField body="client_id" type="string" required>
  Le `client_id` de votre application. Obligatoire.
</ParamField>

<ParamField body="redirect_uri" type="string" required>
  L’URL vers laquelle Auth0 redirigera après l’octroi de l’autorisation. Obligatoire.
</ParamField>

<ParamField body="state" type="string">
  Valeur opaque utilisée pour prévenir les attaques CSRF. Recommandé.
</ParamField>

<ParamField body="scope" type="string">
  Scopes OIDC et scopes d’API personnalisés. Recommandé.
</ParamField>

<ParamField body="code_challenge" type="string">
  Défi généré à partir de `code_verifier`. Recommandé.
</ParamField>

<ParamField body="code_challenge_method" type="string">
  Méthode utilisée pour générer le défi, généralement `S256`. Recommandé.
</ParamField>

<ParamField body="nonce" type="string">
  Utilisé pour prévenir les attaques par rejeu de jeton. Recommandé pour `response_type=id_token`.
</ParamField>

<ParamField body="connection" type="string">
  Le nom de la connexion configurée pour votre application.
</ParamField>

<ParamField body="prompt" type="string">
  Utilisé pour forcer une invite précise, par ex. `prompt=consent`.
</ParamField>

<ParamField body="organization" type="string">
  ID de l’organisation à utiliser lors de l’authentification d’un utilisateur.
</ParamField>

<ParamField body="dpop_jkt" type="string">
  L’empreinte JWK [RFC7638](https://www.rfc-editor.org/rfc/rfc7638.html) de la clé publique de preuve de possession, calculée à l’aide de la fonction de hachage SHA-256. Uniquement lors de l’utilisation de Demonstrating Proof-of-Possession (DPoP).
</ParamField>

<div id="response-schema">
  ## Schéma de la réponse
</div>

<ResponseSchema>
  <ResponseField name="request_uri" type="string">
    L’URI à utiliser avec le point de terminaison d’autorisation.
  </ResponseField>

  <ResponseField name="expires_in" type="integer">
    Nombre de secondes pendant lesquelles le `request_uri` est valide.
  </ResponseField>
</ResponseSchema>

<div id="response-messages">
  ## Messages de réponse
</div>

| Statut | Description                                                            |
| ------ | ---------------------------------------------------------------------- |
| 201    | Requête réussie ; renvoie l’URI de la requête et l’heure d’expiration. |
