> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment fonctionne le flux hybride pour offrir un accès optimal au jeton d’identité tout en tirant parti du flux de code d’autorisation pour récupérer de façon sécurisée les Jetons d’accès et les Jetons d’actualisation.

# Flux hybride

Les applications capables de stocker en toute sécurité des [identifiants d’application](/fr-CA/docs/secure/application-credentials) peuvent bénéficier de l’utilisation du flux hybride (défini dans la [spécification OpenID Connect, section 3.3](https://openid.net/specs/openid-connect-core-1_0.html#HybridFlowAuth)). Le flux hybride permet à votre application d’accéder immédiatement à un <Tooltip tip="ID Token : Informations d’identification destinées à l’application elle-même, plutôt qu’à l’accès à une ressource." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=ID+token">jeton d’identité</Tooltip> tout en assurant la récupération sécurisée et fiable des <Tooltip tip="ID Token : Informations d’identification destinées à l’application elle-même, plutôt qu’à l’accès à une ressource." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=access+tokens">jetons d’accès</Tooltip> et des <Tooltip tip="Access Token : Informations d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisées pour accéder à une API." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=refresh+tokens">jetons d’actualisation</Tooltip>. Cela peut être utile lorsque votre application doit accéder immédiatement à des informations sur l’utilisateur, mais doit effectuer un certain traitement avant de pouvoir accéder à des ressources protégées pendant une période prolongée.

<div id="how-it-works">
  ## Fonctionnement
</div>

Le flux hybride combine des étapes du [flux implicite avec envoi de formulaire](/fr-CA/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post) et du [flux de code d’autorisation](/fr-CA/docs/get-started/authentication-and-authorization-flow/authorization-code-flow) :

1. L’utilisateur sélectionne **Connexion** dans l’application.
2. L’application redirige l’utilisateur vers le serveur d’autorisation Auth0 ([point de terminaison `/authorize`](https://auth0.com/docs/api/authentication#authorization-code-flow)), en transmettant le paramètre `response_type` pour indiquer le type d’identifiant demandé (jeton d’identité et code d’autorisation), ainsi que le paramètre `response_mode` avec la valeur `form_post` pour renforcer la sécurité.
3. Le serveur d’autorisation Auth0 redirige l’utilisateur vers l’écran de connexion et d’autorisation.
4. L’utilisateur s’authentifie à l’aide de l’une des options de connexion configurées et peut voir une invite de consentement énumérant les autorisations qu’Auth0 accordera à l’application.
5. Le serveur d’autorisation Auth0 redirige l’utilisateur vers l’application avec un code d’autorisation à usage unique, ainsi qu’un jeton d’identité, un jeton d’accès ou les deux, selon la valeur `response_type` fournie.
6. L’application envoie le code d’autorisation, l’ID client de l’application et les informations d’identification de l’application, comme le Secret client ou un JWT à clé privée, au serveur d’autorisation Auth0 ([point de terminaison `/oauth/token`](https://auth0.com/docs/api/authentication?http#authorization-code-flow43)).
7. Le serveur d’autorisation Auth0 vérifie le code d’autorisation, l’ID client de l’application et les informations d’identification de l’application.
8. Le serveur d’autorisation Auth0 renvoie un deuxième jeton d’identité et un jeton d’accès (et, éventuellement, un jeton d’actualisation).
9. L’application peut utiliser le deuxième jeton d’accès pour appeler une API et accéder à des renseignements sur l’utilisateur.
10. L’API renvoie les données demandées.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si votre application n’a besoin d’utiliser le flux hybride que pour l’ouverture de session, vous n’aurez besoin ni d’un Jeton d’actualisation ni d’un Jeton d’accès, seulement d’un jeton d’identité contenant des revendications.
</Callout>

<div id="how-to-implement-it">
  ## Comment le mettre en œuvre
</div>

Vous pouvez suivre notre tutoriel pour utiliser l’API d’authentification afin d’[appeler votre API au moyen du flux hybride](/fr-CA/docs/get-started/authentication-and-authorization-flow/hybrid-flow/call-api-hybrid-flow).

<div id="learn-more">
  ## En savoir plus
</div>

* [Auth0 Rules](/fr-CA/docs/customize/rules)
* [Auth0 Hooks](/fr-CA/docs/customize/hooks)
* [Jetons](/fr-CA/docs/secure/tokens)
* [Bonnes pratiques concernant les jetons](/fr-CA/docs/secure/tokens/token-best-practices)
* [Quel flux OAuth 2.0 dois-je utiliser ?](/fr-CA/docs/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use)
* [Identifiants d’application](/fr-CA/docs/secure/application-credentials)
