> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Autoriser l’application

> Commencez un flux de code d’autorisation OAuth 2.0 pour obtenir le consentement de l’utilisateur et un code d’autorisation.

<div id="endpoint">
  ## Point de terminaison
</div>

`GET /authorize`

Pour commencer un flux d’autorisation OAuth 2.0, votre application doit d’abord rediriger l’utilisateur vers l’URL d’autorisation.

<div id="authorize-endpoint">
  ## Point de terminaison d’autorisation
</div>

Le but de cet appel est d’obtenir le consentement de l’utilisateur pour appeler l’API (spécifiée dans `audience`) et effectuer certaines actions (spécifiées dans `scope`) en son nom. Auth0 authentifiera l’utilisateur et obtiendra son consentement, à moins que celui-ci n’ait déjà été accordé. Si vous modifiez la valeur de `scope`, Auth0 exigera que le consentement soit accordé de nouveau.

Les flux OAuth 2.0 qui nécessitent l’autorisation de l’utilisateur sont les suivants :

* [Flux de code d’autorisation](https://auth0.com/docs/get-started/authentication-and-authorization-flow/authorization-code-flow)
* [Flux de code d’autorisation avec clé de preuve pour l’échange de code (PKCE)](https://auth0.com/docs/get-started/authentication-and-authorization-flow/authorization-code-flow-with-pkce)
* [Flux implicite](https://auth0.com/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post)

L’[octroi avec mot de passe du propriétaire de la ressource](https://auth0.com/docs/get-started/authentication-and-authorization-flow/resource-owner-password-flow) et le [flux d’identification du client](https://auth0.com/docs/get-started/authentication-and-authorization-flow/client-credentials-flow) n’utilisent pas ce point de terminaison, puisqu’aucune autorisation de l’utilisateur n’est requise. Ils appellent plutôt directement le point de terminaison `POST /oauth/token` pour obtenir un Jeton d’accès.

Selon le flux OAuth 2.0 que vous implémentez, les paramètres changent légèrement. Pour déterminer quel flux convient le mieux à votre cas, consultez : [Quel flux OAuth 2.0 dois-je utiliser ?](https://auth0.com/docs/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use).

<div id="query-parameters">
  ## Paramètres de requête
</div>

<ParamField query="audience" type="string" required>
  L’identifiant unique de l’API cible à laquelle vous souhaitez accéder.
</ParamField>

<ParamField query="resource" type="string">
  L’identifiant de l’API cible (serveur de ressources) à laquelle vous souhaitez accéder. Il doit correspondre à un identifiant d’API enregistré dans votre locataire Auth0. Utilisé comme alternative à `audience` lorsque le [profil de compatibilité du paramètre de ressource](https://auth0.com/docs/get-started/tenant-settings#settings-advanced) du locataire est défini sur `compatibility`.
</ParamField>

<ParamField query="scope" type="string">
  Les scopes pour lesquels vous souhaitez demander une autorisation. Ils doivent être séparés par un espace. Vous pouvez demander les scopes OpenID Connect (OIDC) standard, des claims personnalisées ou tout scope pris en charge par l’API cible. Incluez `offline_access` pour obtenir un Jeton d’actualisation.
</ParamField>

<ParamField query="response_type" type="string" required>
  Indique à Auth0 quel flux OAuth 2.0 vous souhaitez exécuter. Utilisez 'code' pour le flux de code d’autorisation.
</ParamField>

<ParamField query="client_id" type="string" required>
  L’identifiant de votre application.
</ParamField>

<ParamField query="redirect_uri" type="string">
  L’URL vers laquelle Auth0 redirigera le navigateur une fois que l’autorisation aura été accordée par l’utilisateur.
</ParamField>

<ParamField query="state" type="string">
  Une valeur opaque que l’application ajoute à la requête initiale et qu’Auth0 inclut lors de la redirection vers l’application. Cette valeur doit être utilisée par l’application pour prévenir les attaques CSRF.
</ParamField>

<ParamField query="connection" type="string">
  Le nom de la connexion configurée pour votre application.
</ParamField>

<ParamField query="prompt" type="string">
  Pour lancer une requête d’[authentification silencieuse](https://auth0.com/docs/authenticate/login/configure-silent-authentication), utilisez 'prompt=none'.
</ParamField>

<ParamField query="organization" type="string">
  ID de l’organisation à utiliser lors de l’authentification d’un utilisateur. S’il n’est pas fourni et que votre application est configurée pour **Afficher l’invite d’organisation**, l’utilisateur pourra saisir le nom de l’organisation au moment de s’authentifier.
</ParamField>

<ParamField query="invitation" type="string">
  ID du ticket de l’invitation à l’organisation. Lors de l’[invitation d’un membre à une Organisation](/fr-CA/organizations/invite-members), votre application doit gérer l’acceptation de l’invitation en transmettant les paires clé-valeur de l’invitation et de l’organisation lorsque l’utilisateur accepte l’invitation.
</ParamField>

<ParamField query="dpop_jkt" type="string">
  L’empreinte JWK \[RFC7638] de la clé publique de preuve de possession utilisant la fonction de hachage SHA-256. Uniquement lors de l’utilisation de Demonstrating Proof-of-Possession (DPoP).
</ParamField>

<div id="response-messages">
  ## Messages de réponse
</div>

| Statut | Description                          |
| ------ | ------------------------------------ |
| 302    | Redirection avec code d’autorisation |
