> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment fonctionne le flux de code d’autorisation et pourquoi vous devriez l’utiliser pour les applications Web traditionnelles.

# Flux de code d’autorisation

Le flux de code d’autorisation (défini dans [OAuth 2.0 RFC 6749, section 4.1](https://tools.ietf.org/html/rfc6749#section-4.1)) consiste à échanger un code d’autorisation contre un jeton.

Ce flux ne peut être utilisé que pour des applications confidentielles (comme les applications Web traditionnelles), car les méthodes d’authentification de l’application sont incluses dans l’échange et doivent être protégées.

<div id="how-authorization-code-flow-works">
  ## Fonctionnement du flux de code d’autorisation
</div>

<Frame>
  <img src="https://mintcdn.com/translations/c0RQ9V0YAcT0-8l5/docs/images/cdy7uua7fh8z/7mWk9No612EefC8uBidCqr/821eb60b0aa953b0d8e4afe897228844/Auth-code-flow-diagram.png?fit=max&auto=format&n=c0RQ9V0YAcT0-8l5&q=85&s=95d3ef4044beef76aaa5a16a4558ee41" alt="Auth - Flux de code d’autorisation - Diagramme de séquence d’autorisation" width="1400" height="877" data-path="docs/images/cdy7uua7fh8z/7mWk9No612EefC8uBidCqr/821eb60b0aa953b0d8e4afe897228844/Auth-code-flow-diagram.png" />
</Frame>

1. L’utilisateur sélectionne **Connexion** dans l’application.
2. Le SDK d’Auth0 redirige l’utilisateur vers le serveur d’autorisation Auth0 (point de terminaison [`/authorize`](https://auth0.com/docs/api/authentication/authorization-code-flow/authorize-application)).
3. Le serveur d’autorisation Auth0 redirige l’utilisateur vers l’invite de connexion et d’autorisation.
4. L’utilisateur s’authentifie à l’aide de l’une des options de connexion configurées et peut voir une invite de consentement énumérant les autorisations qu’Auth0 accordera à l’application.
5. Le serveur d’autorisation Auth0 redirige l’utilisateur vers l’application avec un code d’autorisation à usage unique.
6. Le SDK d’Auth0 envoie le code d’autorisation, l’ID client de l’application et les informations d’identification de l’application, comme le Secret client ou Private Key JWT, au serveur d’autorisation Auth0 (point de terminaison [`/oauth/token`](https://auth0.com/docs/api/authentication/authorization-code-flow/get-token)).
7. Le serveur d’autorisation Auth0 vérifie le code d’autorisation, l’ID client de l’application et les informations d’identification de l’application.
8. Le serveur d’autorisation Auth0 renvoie un jeton d’identité et un jeton d’accès (et, facultativement, un jeton d’actualisation).
9. L’application peut utiliser le jeton d’accès pour appeler une API afin d’accéder à des renseignements sur l’utilisateur.
10. L’API renvoie les données demandées.

<div id="how-to-implement-authorization-code-flow">
  ## Comment implémenter le flux de code d’autorisation
</div>

La façon la plus simple d’implémenter le flux de code d’autorisation consiste à suivre notre [guide de démarrage rapide pour les applications Web régulières](/fr-CA/docs/quickstart/webapp).

Vous pouvez aussi utiliser l’Authentication API pour implémenter le flux de code d’autorisation. Pour en savoir plus, consultez [Ajouter la connexion à l’aide du flux de code d’autorisation](/fr-CA/docs/get-started/authentication-and-authorization-flow/authorization-code-flow/add-login-auth-code-flow) ou [Appeler votre API à l’aide du flux de code d’autorisation](/fr-CA/docs/get-started/authentication-and-authorization-flow/authorization-code-flow/call-your-api-using-the-authorization-code-flow).

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si une application exécutée dans le navigateur, avec un en-tête Origin, envoie une requête `POST` au point de terminaison `/oauth/token`, Auth0 n’émet pas de jetons d’actualisation, même si l’application a activé [Allow Refresh Token Rotation](/fr-CA/docs/secure/tokens/refresh-tokens/configure-refresh-token-rotation) et envoie le scope [offline\_access](/fr-CA/docs/secure/tokens/refresh-tokens/configure-refresh-token-rotation#configure-with-the-auth0-spa-sdk).
</Callout>

<div id="learn-more">
  ## Pour en savoir plus
</div>

* [Auth0 Rules](/fr-CA/docs/customize/rules)
* [Auth0 Hooks](/fr-CA/docs/customize/hooks)
* [Jetons](/fr-CA/docs/secure/tokens)
* [Bonnes pratiques relatives aux jetons](/fr-CA/docs/secure/tokens/token-best-practices)
* [Quel flux OAuth 2.0 devrais-je utiliser?](/fr-CA/docs/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use)
