> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment fonctionne le flux implicite avec Form Post et pourquoi vous devriez l’utiliser pour les applications Web traditionnelles qui n’ont besoin que d’un ID Token pour authentifier l’utilisateur.

# Flux implicite avec Form Post

<Warning>
  Ne vous laissez pas induire en erreur par le terme « implicite » ! Bien qu’OAuth déconseille désormais l’utilisation de l’octroi implicite pour obtenir des jetons d’accès dans les SPA, le scénario visé par le flux implicite avec Form Post est complètement différent et **n’est pas concerné par les problèmes de sécurité** qui ont mené à déconseiller son utilisation avec les SPA. Plus précisément, le flux implicite avec Form Post s’applique aux applications Web traditionnelles, contrairement aux SPA. Vous obtenez des ID Token plutôt que des jetons d’accès, qui n’ont pas du tout le même usage. Le flux utilise POST au lieu de placer les jetons dans des fragments d’URL (comme c’est le cas avec les SPA), ce qui peut exposer des éléments du jeton à des attaques liées à l’historique du navigateur, aux en-têtes de redirection, etc.
</Warning>

Vous pouvez utiliser <Tooltip tip="OpenID : norme ouverte d’authentification qui permet aux applications de vérifier l’identité des utilisateurs sans recueillir ni stocker leurs renseignements de connexion." cta="Consulter le glossaire" href="/fr-CA/docs/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC) avec différents flux pour permettre la connexion Web dans une application Web traditionnelle. Dans un flux courant, vous obtenez un <Tooltip tip="ID Token : justificatif destiné à l’application cliente elle-même, et non à l’accès à une ressource." cta="Consulter le glossaire" href="/fr-CA/docs/glossary?term=ID+token">jeton d’identité</Tooltip> au moyen du flux de code d’autorisation exécuté par le serveur principal de l’application. Cette méthode est efficace et robuste, mais elle exige que votre application Web obtienne et gère un secret. Vous pouvez éviter cette contrainte si tout ce que vous voulez faire est d’implémenter la connexion et que vous n’avez pas besoin d’obtenir des <Tooltip tip="Jeton d’accès : justificatif d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisé pour accéder à une API." cta="Consulter le glossaire" href="/fr-CA/docs/glossary?term=access+tokens">jetons d’accès</Tooltip> pour appeler des API.

Le flux implicite avec Form Post utilise OIDC pour implémenter une connexion Web très semblable au fonctionnement de <Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger des renseignements d’authentification sans mot de passe." cta="Consulter le glossaire" href="/fr-CA/docs/glossary?term=SAML">SAML</Tooltip> et de WS-Federation. L’application Web demande et obtient des jetons par le canal frontal, sans avoir besoin de secret ni d’appels supplémentaires au serveur principal. Avec cette méthode, vous n’avez pas à obtenir, gérer, utiliser ni protéger un secret dans votre application.

<div id="how-it-works">
  ## Fonctionnement
</div>

<Warning>
  Vous devriez utiliser ce flux uniquement pour les cas d’utilisation de connexion; si vous devez demander des jetons d’accès pendant la connexion de l’utilisateur afin de pouvoir appeler une API, utilisez le [flux de code d’autorisation avec PKCE](/fr-CA/docs/get-started/authentication-and-authorization-flow/authorization-code-flow-with-pkce) ou le [flux hybride](/fr-CA/docs/get-started/authentication-and-authorization-flow/hybrid-flow).
</Warning>

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6m0uE4E7Hpzbdhyh9dEuYK/e36c910ff47a7540bf27e23c02822624/auth-sequence-implicit-form-post.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=fc91df5d31b18b14d5fa8177e1537fcf" alt="Flux - Implicite avec envoi de formulaire - Diagramme de séquence d’autorisation" width="1500" height="712" data-path="docs/images/cdy7uua7fh8z/6m0uE4E7Hpzbdhyh9dEuYK/e36c910ff47a7540bf27e23c02822624/auth-sequence-implicit-form-post.png" />
</Frame>

1. L’utilisateur clique sur **Connexion** dans l’application.
2. Le SDK d’Auth0 redirige l’utilisateur vers le serveur d’autorisation Auth0 (point de terminaison `/authorize`) en transmettant un paramètre `response_type` ayant la valeur `id_token`, qui indique le type d’identifiant demandé. Il transmet également un paramètre `response_mode` ayant la valeur `form_post` pour assurer la sécurité.
3. Votre serveur d’autorisation Auth0 redirige l’utilisateur vers l’invite de connexion et d’autorisation.
4. L’utilisateur s’authentifie à l’aide de l’une des options de connexion configurées et peut voir une page de consentement énumérant les autorisations qu’Auth0 accordera à l’application.
5. Votre serveur d’autorisation Auth0 redirige l’utilisateur vers l’application avec un ID Token.

<div id="how-to-implement-it">
  ## Comment l’implémenter
</div>

Vous pouvez [utiliser notre SDK Express OpenID Connect](https://www.npmjs.com/package/express-openid-connect) pour implémenter de façon sécurisée le flux implicite avec Form Post.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Le [SDK Auth0 pour application monopage](/fr-CA/docs/libraries/auth0-single-page-app-sdk) et les [guides de démarrage rapide pour application monopage](/fr-CA/docs/quickstart/spa) respectent les nouvelles recommandations et utilisent le [flux de code d’autorisation avec PKCE](/fr-CA/docs/get-started/authentication-and-authorization-flow/authorization-code-flow-with-pkce).
</Callout>

Enfin, vous pouvez suivre nos tutoriels pour utiliser nos points de terminaison d’API afin d’[ajouter la connexion à l’aide du flux implicite avec Form Post](/fr-CA/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post/add-login-using-the-implicit-flow-with-form-post).

<div id="learn-more">
  ## En savoir plus
</div>

* [Auth0 Rules](/fr-CA/docs/customize/rules)
* [Auth0 Hooks](/fr-CA/docs/customize/hooks)
* [Jetons](/fr-CA/docs/secure/tokens)
* [Bonnes pratiques relatives aux jetons](/fr-CA/docs/secure/tokens/token-best-practices)
* [Quel flux OAuth 2.0 dois-je utiliser ?](/fr-CA/docs/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use)
* [Prévenir les attaques par rejeu lors de l’utilisation du flux implicite](/fr-CA/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post/mitigate-replay-attacks-when-using-the-implicit-flow)
