> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Décrit comment les jetons d’accès sont utilisés dans l’authentification par jeton pour permettre à une application d’accéder à une API après qu’un utilisateur s’est authentifié avec succès et a autorisé l’accès.

# Jetons d’accès

<Card title="Vue d’ensemble">
  Concepts clés

  * Découvrez l’authentification par jeton.
  * Découvrez comment Auth0 utilise des jetons d’accès autonomes au format JSON Web Token (JWT), conformes à une structure JSON avec des revendications standard.
  * Passez en revue l’exemple de jeton d’accès fourni et les paramètres requis.
  * Définissez la durée de validité du jeton d’accès selon la valeur par défaut.
</Card>

<Tooltip tip="Jeton d’accès : justificatif d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisé pour accéder à une API." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Access+tokens">Les jetons d’accès</Tooltip> sont utilisés dans l’authentification par jeton pour permettre à une application d’accéder à une API. L’application reçoit un jeton d’accès une fois que l’utilisateur s’est authentifié avec succès et a autorisé l’accès, puis le transmet comme justificatif lorsqu’elle appelle l’API cible. Le jeton transmis indique à l’API que son porteur est autorisé à accéder à l’API et à effectuer les actions précises définies par le <Tooltip tip="Scope : mécanisme qui détermine les actions que les applications peuvent effectuer au nom d’un utilisateur avec des informations créées précédemment dans une ressource en ligne." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Scope">scope</Tooltip> accordé pendant l’autorisation.

De plus, si vous avez choisi de permettre aux utilisateurs d’ouvrir une session au moyen d’un <Tooltip tip="fournisseur d’identité (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Identity+Provider+%28IdP%29">fournisseur d’identité (IdP)</Tooltip>, comme Facebook, le <Tooltip tip="fournisseur d’identité (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=IdP">IdP</Tooltip> émettra son propre jeton d’accès pour permettre à votre application d’appeler l’API de l’IdP. Par exemple, si votre utilisateur s’authentifie avec Facebook, le jeton d’accès émis par Facebook peut servir à appeler l’API Graph de Facebook. Ces jetons sont contrôlés par l’IdP et peuvent être émis dans n’importe quel format. Consultez [Jetons d’accès du fournisseur d’identité](/fr-CA/docs/secure/tokens/access-tokens/identity-provider-access-tokens) pour en savoir plus.

<div id="opaque-access-tokens">
  ## Jetons d’accès opaques
</div>

Les jetons d’accès opaques sont des jetons dans un format propriétaire dont vous ne pouvez pas interpréter le contenu et qui contiennent généralement un identifiant pointant vers des informations stockées de façon persistante sur un serveur. Pour valider un jeton opaque, le destinataire du jeton doit appeler le serveur qui l’a émis.

Dans le cas d’Auth0, les jetons opaques peuvent être utilisés avec le point de terminaison `/userinfo` pour renvoyer le profil d’un utilisateur. Si vous recevez un Jeton d’accès opaque, vous n’avez pas besoin de le valider. Vous pouvez l’utiliser avec le point de terminaison `/userinfo`, et Auth0 s’occupe du reste. Pour en savoir plus, consultez [Obtenir des jetons d’accès](/fr-CA/docs/secure/tokens/access-tokens/get-access-tokens).

<div id="jwt-access-tokens">
  ## Jetons d’accès JWT
</div>

<Tooltip tip="JSON Web Token (JWT) : format standard d’ID Token (et souvent de jeton d’accès) utilisé pour représenter de façon sécurisée des revendications entre deux parties." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=JSON+Web+Token">JSON Web Token</Tooltip> (JWT) Les jetons d’accès sont conformes à la [norme JWT](https://tools.ietf.org/html/rfc7519) et contiennent des informations sur une entité sous forme de revendications. Ils sont autonomes; le destinataire n’a donc pas besoin d’appeler un serveur pour valider le jeton.

Les jetons d’accès émis pour la <Tooltip tip="Management API : un produit qui permet aux clients d’effectuer des tâches administratives." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Management+API">Management API</Tooltip>, ainsi que ceux émis pour toute API personnalisée que vous avez enregistrée avec Auth0, suivent la norme JWT. Cela signifie que leur structure de base correspond à la [structure JWT](/fr-CA/docs/secure/tokens/json-web-tokens/json-web-token-structure) habituelle et qu’ils contiennent des [revendications JWT](/fr-CA/docs/secure/tokens/json-web-tokens/json-web-token-claims) standard sur le jeton lui-même.

<div id="management-api-access-tokens">
  ### Jetons d’accès de la Management API
</div>

Un jeton d’accès émis pour l’Auth0 Management API doit être traité comme opaque (qu’il le soit réellement ou non). Vous n’avez donc pas besoin de le valider. Vous pouvez l’utiliser avec l’Auth0 Management API, et Auth0 s’occupe du reste. Pour en savoir plus, consultez [Jetons de l’Auth0 Management API](/fr-CA/docs/secure/tokens/access-tokens/management-api-access-tokens).

<div id="custom-api-access-tokens">
  ### Jetons d’accès d’API personnalisés
</div>

Si la validation de votre jeton d’accès d’API personnalisé échoue, assurez-vous qu’il a été émis avec votre API personnalisée comme `audience`. Pour en savoir plus, consultez [Obtenir des jetons d’accès](/fr-CA/docs/secure/tokens/access-tokens/get-access-tokens).

<div id="sample-access-token">
  ## Exemple de jeton d’accès
</div>

Cet exemple montre le contenu d’un jeton d’accès. Notez que le jeton contient uniquement des informations d’autorisation sur les actions que l’application est autorisée à effectuer au moyen de l’API (ces autorisations sont appelées `scopes`).

```json lines theme={null}
{
  "iss": "https://my-domain.auth0.com/",
  "sub": "auth0|123456",
  "aud": [
    "https://example.com/health-api",
    "https://my-domain.auth0.com/userinfo"
  ],
  "azp": "my_client_id",
  "exp": 1311281970,
  "iat": 1311280970,
  "scope": "openid profile read:patients read:admin"
}
```

Le jeton ne contient aucune information sur l’utilisateur, à l’exception de l’ID utilisateur (situé dans la revendication `sub`). Dans de nombreux cas, il peut être utile de récupérer des informations supplémentaires sur l’utilisateur. Vous pouvez le faire en appelant le [point de terminaison userinfo de l’API](https://auth0.com/docs/api/authentication#get-user-info) avec le Jeton d’accès. Assurez-vous que l’API pour laquelle le Jeton d’accès est émis utilise l’algorithme de [signature](/fr-CA/docs/get-started/applications/signing-algorithms) **RS256**.

<div id="access-token-security">
  ## Sécurité des jetons d’accès
</div>

Lorsque vous utilisez des jetons d’accès, suivez les [bonnes pratiques relatives aux jetons](/fr-CA/docs/secure/tokens/token-best-practices) et, pour les JWT, assurez-vous de [valider un jeton d’accès](/fr-CA/docs/secure/tokens/access-tokens/validate-access-tokens) avant de supposer que son contenu est fiable.

<div id="access-token-lifetime">
  ## Durée de vie du jeton d’accès
</div>

<div id="custom-api-token-lifetime">
  ### Durée de vie du jeton d’accès d’une API personnalisée
</div>

Par défaut, un jeton d’accès pour une API personnalisée est valide pendant 86 400 secondes (24 heures). Nous vous recommandons de définir la durée de validité de votre jeton en fonction des exigences de sécurité de votre API. Par exemple, un jeton d’accès permettant d’accéder à une API bancaire devrait expirer plus rapidement qu’un jeton d’accès permettant d’accéder à une API de liste de tâches. Pour en savoir plus, consultez [Mettre à jour la durée de vie du jeton d’accès](/fr-CA/docs/secure/tokens/access-tokens/update-access-token-lifetime).

<div id="userinfo-endpoint-token-lifetime">
  ### Durée de vie du jeton pour le point de terminaison `/userinfo`
</div>

Les jetons d’accès émis uniquement pour accéder au point de terminaison OIDC `/userinfo` ont une durée de vie par défaut qui ne peut pas être modifiée. Cette durée de vie dépend du flux utilisé pour obtenir le jeton :

| Flux                        | Durée de vie               |
| --------------------------- | -------------------------- |
| Implicite                   | 7200 secondes (2 heures)   |
| Code d’autorisation/Hybride | 86400 secondes (24 heures) |

<div id="learn-more">
  ## Pour en savoir plus
</div>

* [Obtenir des jetons d’accès](/fr-CA/docs/secure/tokens/access-tokens/get-access-tokens)
* [Valider des jetons d’accès](/fr-CA/docs/secure/tokens/access-tokens/validate-access-tokens)
* [Utiliser des jetons d’accès](/fr-CA/docs/secure/tokens/access-tokens/use-access-tokens)
* [Bonnes pratiques relatives aux jetons](/fr-CA/docs/secure/tokens/token-best-practices)
