> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment fonctionne le flux Resource Owner Password et pourquoi vous devriez l’utiliser pour des applications hautement fiables.

# Flux Resource Owner Password

<Warning>
  Comme le flux Resource Owner Password (ROP) implique que l’application traite le mot de passe de l’utilisateur, il ne doit pas être utilisé par des applications tierces.
</Warning>

Bien que nous ne le recommandions pas, les applications hautement fiables peuvent utiliser le flux <Tooltip tip="Propriétaire de ressource : entité (comme un utilisateur ou une application) capable d’accorder l’accès à une ressource protégée." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Resource+Owner">Resource Owner</Tooltip> Password (défini dans [OAuth 2.0 RFC 6749, section 4.3](https://tools.ietf.org/html/rfc6749#section-4.3) et parfois appelé Resource Owner Password Grant ou ROPG), qui demande aux utilisateurs de fournir des identifiants (nom d’utilisateur/courriel/téléphone et mot de passe), généralement au moyen d’un formulaire interactif. Comme les identifiants sont transmis au backend et peuvent y être stockés pour une utilisation ultérieure avant d’être échangés contre un <Tooltip tip="Jeton d’accès : justificatif d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisé pour accéder à une API." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Access+Token">Jeton d’accès</Tooltip>, il est impératif que l’application soit absolument digne de confiance pour traiter ces renseignements.

Même si cette condition est remplie, le flux Resource Owner Password ne devrait être utilisé que lorsque les flux basés sur la redirection (comme le [flux Authorization Code](/fr-CA/docs/get-started/authentication-and-authorization-flow/authorization-code-flow)) ne peuvent pas être utilisés.

<div id="how-it-works">
  ## Fonctionnement
</div>

<Frame>
  <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4EeYNcnVX1RFcTy5z4lP4v/c3e4d22e6f8bf558caf07338a7388097/ROP_Grant.png?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=56a360b162a2e39f3fa33c5d9787c03d" alt="Schéma - flux Resource Owner Password" width="2234" height="1330" data-path="docs/images/cdy7uua7fh8z/4EeYNcnVX1RFcTy5z4lP4v/c3e4d22e6f8bf558caf07338a7388097/ROP_Grant.png" />
</Frame>

1. L’utilisateur clique sur **Connexion** dans l’application et saisit ses identifiants.
2. Votre application transmet les identifiants de l’utilisateur à votre serveur d’autorisation Auth0 (point de terminaison [`/oauth/token`](https://auth0.com/docs/api/authentication#resource-owner-password)).
3. Votre serveur d’autorisation Auth0 valide les identifiants.
4. Votre serveur d’autorisation Auth0 renvoie un Jeton d’accès (et, au besoin, un Jeton d’actualisation).
5. Votre application peut utiliser le Jeton d’accès pour appeler une API afin d’obtenir des informations sur l’utilisateur.
6. L’API renvoie les données demandées.

<div id="how-to-implement-it">
  ## Comment le mettre en œuvre
</div>

La façon la plus simple de mettre en œuvre le flux Resource Owner Password consiste à suivre notre tutoriel pour utiliser nos points de terminaison d’API afin d’[appeler votre API à l’aide du flux Resource Owner Password](/fr-CA/docs/get-started/authentication-and-authorization-flow/resource-owner-password-flow/call-your-api-using-resource-owner-password-flow).

<div id="realm-support">
  ## Prise en charge des realms
</div>

Auth0 fournit un type d’octroi d’extension offrant des fonctionnalités semblables à celles du type d’octroi Resource Owner Password, tout en vous permettant de conserver des répertoires d’utilisateurs distincts (associés à des connexions distinctes) et de préciser lequel utiliser pendant le flux.

Par exemple, supposons que vous souhaitiez afficher une liste déroulante dans l’interface de connexion de votre application afin de permettre aux utilisateurs de choisir leur type d’utilisateur : `Employees` ou `Customers`. Dans ce cas, vous configureriez `Employees` et `Customers` comme realms (et configureriez une connexion correspondante pour chacun), ce qui permet de conserver les identifiants des employés et des clients dans des répertoires d’utilisateurs distincts. Lorsque vous demandez un jeton, vous soumettez la valeur du realm avec les identifiants de l’utilisateur, et le realm soumis sera utilisé pour vérifier le mot de passe.

Pour en savoir plus sur l’implémentation de ce type d’octroi d’extension, consultez [Appeler votre API à l’aide du flux Resource Owner Password : configurer la prise en charge des realms](/fr-CA/docs/get-started/authentication-and-authorization-flow/resource-owner-password-flow/call-your-api-using-resource-owner-password-flow).

<div id="rules">
  ## Rules
</div>

Rules s’exécutent avec le flux Resource Owner Password (y compris le mécanisme d’octroi d’extension Realm). Cependant, les règles de redirection ne fonctionneront pas. Si vous tentez d’effectuer une redirection en spécifiant `context.redirect` dans votre règle, le flux d’authentification renverra une erreur. Pour en savoir plus sur Rules, consultez [Auth0 Rules](/fr-CA/docs/customize/rules). Pour en savoir plus sur les règles de redirection, consultez [Redirect Users from Within Rules](/fr-CA/docs/customize/rules/redirect-users).

<div id="mfa-support">
  ## Prise en charge de la MFA
</div>

Si vous devez utiliser le flux Resource Owner Password, mais que vous avez besoin d’une authentification renforcée, vous pouvez ajouter l’<Tooltip tip="Authentification multifacteur (MFA) : processus d’authentification qui utilise un facteur supplémentaire en plus du nom d’utilisateur et du mot de passe, comme un code envoyé par SMS." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=multi-factor+authentication">authentification multifacteur</Tooltip> (MFA). Pour savoir comment procéder, consultez [S’authentifier à l’aide du flux Resource Owner Password avec MFA](/fr-CA/docs/secure/multi-factor-authentication/authenticate-using-ropg-flow-with-mfa).

<div id="attack-protection">
  ## Protection contre les attaques
</div>

Lorsque vous utilisez le flux Resource Owner Password avec la <Tooltip tip="Protection contre les attaques par force brute : mécanisme de protection qui protège contre les attaques par force brute provenant d’une seule adresse IP et ciblant un seul compte utilisateur." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=brute-force+protection">protection contre les attaques par force brute</Tooltip>, certaines fonctionnalités de <Tooltip tip="Protection contre les attaques par force brute : mécanisme de protection qui protège contre les attaques par force brute provenant d’une seule adresse IP et ciblant un seul compte utilisateur." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=attack+protection">protection contre les attaques</Tooltip> peuvent ne pas fonctionner. Il est toutefois possible d’éviter certains problèmes courants. Pour en savoir plus, consultez [Éviter les problèmes courants avec le flux Resource Owner Password et la protection contre les attaques](/fr-CA/docs/get-started/authentication-and-authorization-flow/resource-owner-password-flow/avoid-common-issues-with-resource-owner-password-flow-and-attack-protection).

<div id="learn-more">
  ## Pour en savoir plus
</div>

* [Auth0 Rules](/fr-CA/docs/customize/rules)
* [Auth0 Hooks](/fr-CA/docs/customize/hooks)
* [Jetons](/fr-CA/docs/secure/tokens)
* [Bonnes pratiques en matière de jetons](/fr-CA/docs/secure/tokens/token-best-practices)
* [Quel flux OAuth 2.0 devrais-je utiliser?](/fr-CA/docs/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use)
