> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Autorisation

> Lancez le flux implicite OAuth 2.0 pour obtenir des jetons directement à partir du point de terminaison d’autorisation.

<div id="endpoint">
  ## Point de terminaison
</div>

`GET /authorize`

Il s’agit de l’octroi OAuth 2.0 utilisé par les applications Web pour accéder à une API.

<div id="responses">
  ### Réponses
</div>

<div id="302">
  #### 302
</div>

Une requête réussie redirige l’utilisateur vers l’URL de rappel spécifiée avec le jeton d’accès.

```text theme={null}
HTTP/1.1 302 Found
Location: ${account.callback}#access_token=TOKEN&state=STATE&token_type=TYPE&expires_in=SECONDS
```

<div id="remarks">
  ### Remarques
</div>

* La valeur `redirect_uri` doit être indiquée comme une URL de rappel valide dans les [paramètres de votre application](https://manage.auth0.com/dashboard).
* Si `response_type=token`, après l’authentification de l’utilisateur auprès du fournisseur, celui-ci est redirigé vers l’URL de rappel de votre application, avec le `access_token` transmis dans `location.hash` de l’adresse. Ce mécanisme est utilisé pour les applications monopages et les SDK mobiles natifs.
* L’octroi implicite ne permet pas l’émission de jetons d’actualisation. Utilisez plutôt l’[authentification silencieuse](https://auth0.com/docs/authenticate/login/configure-silent-authentication).
* Afin d’améliorer la compatibilité des applications, Auth0 renvoie désormais les informations de profil dans un [format structuré de claims tel que défini par la spécification OIDC](https://openid.net/specs/openid-connect-core-1_0.html#StandardClaims). Cela signifie que, pour ajouter des claims personnalisées aux ID tokens ou aux jetons d’accès, elles doivent [respecter un format avec espace de noms](https://auth0.com/docs/secure/tokens/json-web-tokens/create-custom-claims) afin d’éviter d’éventuelles collisions avec les claims OIDC standard.
* L’authentification silencieuse vous permet d’exécuter un flux d’authentification dans lequel Auth0 répond uniquement par des redirections, jamais avec une page de connexion. Lorsqu’un Jeton d’accès a expiré, l’authentification silencieuse peut être utilisée pour en obtenir un nouveau sans interaction de l’utilisateur, à condition que la session d’authentification unique (SSO) de l’utilisateur n’ait pas expiré.

<div id="learn-more">
  ### En savoir plus
</div>

* [Flux implicite](https://auth0.com/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post)
* [Paramètre state](https://auth0.com/docs/secure/attack-protection/state-parameters)
* [Prévenir les attaques par rejeu lors de l’utilisation de l’octroi implicite](https://auth0.com/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post/mitigate-replay-attacks-when-using-the-implicit-flow)
* [Authentification silencieuse](https://auth0.com/docs/authenticate/login/configure-silent-authentication)

<div id="query-parameters">
  ## Paramètres de requête
</div>

<ParamField query="audience" type="string">
  L’identifiant unique de l’API cible à laquelle vous souhaitez accéder.
</ParamField>

<ParamField query="resource" type="string">
  L’identifiant de l’API cible (serveur de ressources) à laquelle vous souhaitez accéder. Il doit correspondre à un identifiant d’API enregistré dans votre locataire Auth0. Utilisé comme alternative à `audience` lorsque le [profil de compatibilité des paramètres de ressource](https://auth0.com/docs/get-started/tenant-settings#settings-advanced) du locataire est défini sur `compatibility`.
</ParamField>

<ParamField query="scope" type="string">
  Les scopes pour lesquels vous souhaitez demander une autorisation. Ils doivent être séparés par un espace.
</ParamField>

<ParamField query="response_type" type="string" required>
  Indique le type de jeton que vous recevrez à la fin du flux. Utilisez `token` pour obtenir seulement un Jeton d’accès, `id_token` pour obtenir seulement un jeton d’identité, ou `id_token token` pour obtenir les deux.

  Valeurs autorisées : `token`, `id_token`, `id_token token`
</ParamField>

<ParamField query="client_id" type="string" required>
  L’ID de votre application.
</ParamField>

<ParamField query="state" type="string">
  Une valeur opaque pour prévenir les attaques CSRF.
</ParamField>

<ParamField query="redirect_uri" type="string">
  L’URL vers laquelle Auth0 redirigera le navigateur après l’autorisation.
</ParamField>

<ParamField query="nonce" type="string">
  Une chaîne incluse dans la réponse du jeton d’identité pour prévenir les attaques par rejeu de jeton.
</ParamField>

<ParamField query="connection" type="string">
  Le nom de la connexion configurée pour votre application.
</ParamField>

<ParamField query="prompt" type="string">
  Pour lancer une demande d’authentification silencieuse, utilisez `prompt=none`.
</ParamField>

<ParamField query="organization" type="string">
  L’ID de l’organisation à utiliser lors de l’authentification d’un utilisateur.
</ParamField>

<ParamField query="invitation" type="string">
  L’ID du ticket d’invitation de l’organisation.
</ParamField>

<div id="response-messages">
  ## Messages de réponse
</div>

| Statut | Description                                                    |
| ------ | -------------------------------------------------------------- |
| 302    | Redirige vers l’URL de rappel spécifiée avec le jeton d’accès. |
