> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Décrit les types d’octroi et leur lien avec les applications.

# Types d’octroi des applications

Les types d’octroi des applications (ou flux) sont les méthodes par lesquelles les applications peuvent obtenir des [jetons d’accès](/fr-CA/docs/secure/tokens/access-tokens) et par lesquelles vous pouvez accorder à une autre entité un accès limité à vos ressources sans exposer d’identifiants. Le [protocole OAuth 2.0](/fr-CA/docs/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use) prend en charge plusieurs types d’octroi, qui permettent différents types d’accès.

Selon les besoins de votre application, certains types d’octroi conviennent mieux que d’autres. Auth0 propose de nombreux flux d’authentification et de <Tooltip tip="Flux d’autorisation : octroi d’autorisation (ou flux de travail) défini dans le cadre OAuth 2.0." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=authorization+flows">flux d’autorisation</Tooltip> et vous permet d’indiquer quels types d’octroi conviennent, selon la propriété `grant_types` de votre application.

Par exemple, si vous souhaitez sécuriser une application mobile, le [flux de code d’autorisation avec Proof Key for Code Exchange (PKCE)](/fr-CA/docs/get-started/authentication-and-authorization-flow/authorization-code-flow-with-pkce) est le plus approprié.

Autrement, si vous souhaitez sécuriser une application côté client, comme une application monopage (SPA), et que vous ne faites pas transiter de jetons entre serveurs, le [flux implicite avec Form Post](/fr-CA/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post) est le plus approprié.

Plusieurs types d’octroi sont valides lors de l’enregistrement d’applications. Ils peuvent être répartis dans les catégories suivantes :

* **Octrois conformes aux spécifications** : octrois définis par des spécifications externes et conformes à celles-ci, comme <Tooltip tip="OpenID : norme ouverte d’authentification qui permet aux applications de vérifier l’identité des utilisateurs sans recueillir ni stocker les renseignements de connexion." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC).
* **Octrois d’extension Auth0** : octrois propres à Auth0 qui sont conformes au [mécanisme d’extension OAuth](https://tools.ietf.org/html/rfc6749#section-4.5) afin de prendre en charge des applications supplémentaires ou d’établir un pont entre <Tooltip tip="OAuth 2.0 : cadre d’autorisation qui définit les protocoles et les flux de travail d’autorisation." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=OAuth">OAuth</Tooltip> et d’autres cadres de confiance.
* **Types d’octroi Auth0 anciens** : types d’octroi traditionnels pris en charge uniquement pour les clients existants. Si vous êtes un client existant, nous vous recommandons fortement de passer à une solution de rechange plus sécuritaire.

<div id="available-grant-types">
  ## Types d’octroi disponibles
</div>

<div id="specification-conforming-grants">
  ### Types d’octroi conformes aux spécifications
</div>

| Type d’octroi                                  | Description                                                                                                                                            |
| ---------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------ |
| `implicit`                                     | [Octroi implicite](/fr-CA/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post)                                         |
| `authorization_code`                           | [Octroi avec code d’autorisation](/fr-CA/docs/get-started/authentication-and-authorization-flow/authorization-code-flow)                               |
| `client_credentials`                           | [Octroi avec identifiants de l’application](/fr-CA/docs/get-started/authentication-and-authorization-flow/client-credentials-flow)                     |
| `password`                                     | [Octroi avec mot de passe du propriétaire de la ressource](/fr-CA/docs/get-started/authentication-and-authorization-flow/resource-owner-password-flow) |
| `refresh_token`                                | [Utiliser des jetons d’actualisation](/fr-CA/docs/secure/tokens/refresh-tokens/use-refresh-tokens)                                                     |
| `urn:ietf:params:oauth:grant-type:device_code` | [Octroi d’autorisation d’appareil](/fr-CA/docs/get-started/authentication-and-authorization-flow/device-authorization-flow)                            |

<div id="auth0-extension-grants">
  ### Octrois d’extension Auth0
</div>

| **Type d’octroi**                                         | **Description**                                                                                                                              |
| --------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------- |
| **`http://auth0.com/oauth/grant-type/password-realm`**    | Utilisez un octroi d’extension semblable à l’octroi avec mot de passe du propriétaire de la ressource, qui permet d’indiquer un realm précis |
| **`http://auth0.com/oauth/grant-type/mfa-oob`**           | Demande d’octroi OOB pour l’authentification multifacteur                                                                                    |
| **`http://auth0.com/oauth/grant-type/mfa-otp`**           | Demande d’octroi OTP pour l’authentification multifacteur                                                                                    |
| **`http://auth0.com/oauth/grant-type/mfa-recovery-code`** | Demande d’octroi de code de récupération pour l’authentification multifacteur                                                                |
| **`http://auth0.com/oauth/grant-type/passwordless/otp`**  | Demande d’octroi de connexion Passwordless intégrée                                                                                          |

<div id="auth0-legacy-grants">
  ### Octrois Auth0 anciens
</div>

Les octrois Auth0 anciens comprennent :

* `http://auth0.com/oauth/legacy/grant-type/ro`
* `http://auth0.com/oauth/legacy/grant-type/ro/jwt-bearer`
* `http://auth0.com/oauth/legacy/grant-type/delegation/refresh_token`
* `http://auth0.com/oauth/legacy/grant-type/delegation/id_token`
* `http://auth0.com/oauth/legacy/grant-type/access_token`

Les octrois Auth0 anciens sont des types d’octroi traditionnels pris en charge uniquement pour les anciens clients. Si vous faites partie de ces clients, nous vous recommandons fortement de passer à une solution plus sécurisée.

Depuis le 8 juin 2017, toutes les applications se sont vu attribuer une propriété `grant_types` qui doit être renseignée. Afin d’éviter tout changement de fonctionnalité pour les clients d’Auth0 à ce moment-là, nous avons renseigné la propriété `grant_types` pour toutes les applications existantes avec tous les octrois Auth0 anciens, les types d’octroi d’extension Auth0 et les types d’octroi conformes à la spécification.

À partir de ce moment, les nouveaux clients d’Auth0 ne pouvaient plus ajouter d’octrois Auth0 anciens à leurs applications. Les octrois Auth0 anciens sont offerts uniquement aux anciens clients pendant leur migration vers de nouveaux flux, afin d’éviter des changements incompatibles. Si vous étiez client avant le 8 juin 2017, vous pouvez [activer un octroi Auth0 ancien](/fr-CA/docs/get-started/applications/update-grant-types) à l’aide de l’<Tooltip tip="Auth0 Dashboard : produit principal d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> ou de l’<Tooltip tip="Auth0 Dashboard : produit principal d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Management+API">Management API</Tooltip> d’Auth0.

Si vous utilisez actuellement un octroi Auth0 ancien, consultez le tableau ci-dessous pour déterminer laquelle des solutions sécurisées vous devriez utiliser à la place. Par exemple, si vous mettez en œuvre l’<Tooltip tip="Passwordless : forme d’authentification qui ne repose pas sur un mot de passe comme premier facteur." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Passwordless">authentification Passwordless</Tooltip>,

utilisez [Universal Login](/fr-CA/docs/authenticate/login/auth0-universal-login) au lieu du point de terminaison `oauth/ro`.

<div id="grant-type-mapping">
  ## Correspondance des types d’octroi
</div>

Lorsqu’elles sont enregistrées, les applications ont accès à différents types d’octroi en fonction de leur type, plus précisément selon qu’elles sont confidentielles ou publiques. De plus, les applications de première partie de confiance ont accès à des types d’octroi supplémentaires.

<div id="public-applications">
  ### Applications publiques
</div>

Lorsqu’une application native ou une application monopage (SPA) est enregistrée dans l’Auth0 Dashboard, elle est automatiquement considérée comme une application publique, ce qui est indiqué par l’attribut `token_endpoint_auth_method` défini sur `none`. Par défaut, Auth0 crée des applications publiques avec les `grant_types` suivants activés :

* `implicit`
* `authorization_code`
* `refresh_token`

Les applications natives peuvent aussi utiliser le type d’octroi `device_code`.

Les applications publiques ne peuvent pas utiliser le type d’octroi `client_credentials`. Pour utiliser ce type d’octroi, vous devez configurer l’application comme confidentielle plutôt que publique. Utilisez le point de terminaison de l’Auth0 Management API [Mettre à jour une application](https://auth0.com/docs/api/management/v2#!/Clients/patch_clients_by_id) pour définir `token_endpoint_auth_method` sur `client_secret_post,` `client_secret_basic` ou `private_key_jwt`. Pour en savoir plus, consultez [Identifiants de l’application](/fr-CA/docs/secure/application-credentials).

<div id="confidential-applications">
  ### Applications confidentielles
</div>

Lorsqu’une Application Web régulière ou une application Machine-to-Machine (M2M) est enregistrée dans l’Auth0 Dashboard, elle est automatiquement marquée comme application confidentielle, ce qui est indiqué par le fait que l’indicateur `token_endpoint_auth_method` est défini à une valeur autre que `none`. Par défaut, Auth0 crée des applications confidentielles avec les `grant_types` suivants activés :

* `implicit`
* `authorization_code`
* `refresh_token`
* `client_credentials`

<div id="trusted-first-party-applications">
  ### Applications de première partie de confiance
</div>

Les applications de première partie de confiance ont les mêmes `grant_types` activés que les applications confidentielles, ainsi que les suivants :

* `password`
* `http://auth0.com/oauth/grant-type/password-realm`
* `http://auth0.com/oauth/grant-type/mfa-oob`
* `http://auth0.com/oauth/grant-type/mfa-otp`
* `http://auth0.com/oauth/grant-type/mfa-recovery-code`

Si vous utilisez l’Auth0 Dashboard pour activer ou désactiver ces types d’octroi, sachez que tous les types d’octroi Password et <Tooltip tip="Authentification multifacteur (MFA) : processus d’authentification utilisant un facteur supplémentaire en plus du nom d’utilisateur et du mot de passe, comme un code envoyé par SMS." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=MFA">MFA</Tooltip> sont activés lorsque vous ajoutez le type d’octroi `Password` ou `MFA` à votre application. Vous ne pouvez pas les sélectionner individuellement.

<div id="third-party-application-restrictions">
  ## Restrictions applicables aux applications tierces
</div>

Les [applications tierces](/fr-CA/docs/get-started/applications/third-party-applications) prennent en charge un nombre limité de types d’octroi, conformément aux [pratiques exemplaires d’OAuth 2.1](https://datatracker.ietf.org/doc/html/draft-ietf-oauth-v2-1) :

| **Type d’octroi**                              | **Disponible pour les applications tierces**  |
| ---------------------------------------------- | --------------------------------------------- |
| `authorization_code`                           | Oui (PKCE obligatoire)                        |
| `refresh_token`                                | Oui                                           |
| `client_credentials`                           | Oui (applications confidentielles uniquement) |
| `implicit`                                     | Non                                           |
| `password`                                     | Non                                           |
| `urn:ietf:params:oauth:grant-type:device_code` | Non                                           |
| Octrois MFA                                    | Non                                           |
| Octrois anciens                                | Non                                           |

Pour en savoir plus, consultez [Contrôle de sécurité pour les applications tierces](/fr-CA/docs/get-started/applications/third-party-applications/security-controls).

<div id="learn-more">
  ## Pour en savoir plus
</div>

* [Applications confidentielles et publiques](/fr-CA/docs/get-started/applications/confidential-and-public-applications)
* [Applications tierces](/fr-CA/docs/get-started/applications/third-party-applications)
* [Applications de première partie et tierces](/fr-CA/docs/get-started/applications/first-party-and-third-party-applications)
* [Espaces réservés dans les URL de sous-domaines](/fr-CA/docs/get-started/applications/wildcards-for-subdomains)
