> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Hybrid Flow の仕組みと、Authorization Code Flow を活用してアクセストークンとリフレッシュトークンを安全に取得しながら、IDトークンにすばやくアクセスする方法を説明します。

# Hybrid Flow

[Client Credentials](/ja/docs/secure/application-credentials) を安全に保存できるアプリケーションでは、Hybrid Flow ([OpenID Connect specification, section 3.3](https://openid.net/specs/openid-connect-core-1_0.html#HybridFlowAuth) で定義) を利用することでメリットが得られる場合があります。Hybrid Flow を使用すると、アプリケーションは <Tooltip tip="IDトークン: リソースへのアクセスではなく、クライアント自体を対象としたクレデンシャル。" cta="用語集を表示" href="/ja/docs/glossary?term=ID+token">IDトークン</Tooltip> にすぐアクセスできる一方で、<Tooltip tip="IDトークン: リソースへのアクセスではなく、クライアント自体を対象としたクレデンシャル。" cta="用語集を表示" href="/ja/docs/glossary?term=access+tokens">アクセストークン</Tooltip> と <Tooltip tip="アクセストークン: API へのアクセスに使用される、不透明な文字列または JWT 形式の認可クレデンシャル。" cta="用語集を表示" href="/ja/docs/glossary?term=refresh+tokens">リフレッシュトークン</Tooltip> も安全かつ確実に取得できます。これは、アプリケーションがユーザーに関する情報にすぐアクセスする必要はあるものの、保護されたリソースに長期間アクセスする前に何らかの処理を行う必要がある場合に役立ちます。

<div id="how-it-works">
  ## 仕組み
</div>

Hybrid Flow は、[Implicit Flow with Form Post](/ja/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post) と [Authorization Code Flow](/ja/docs/get-started/authentication-and-authorization-flow/authorization-code-flow) の手順を組み合わせたフローです。

1. ユーザーがアプリケーション内で **Login** を選択します。
2. アプリケーションはユーザーを Auth0 認可サーバー ([`/authorize` endpoint](https://auth0.com/docs/api/authentication#authorization-code-flow)) にリダイレクトし、要求する認証情報の種類 (IDトークンと認可コード) を示す `response_type` パラメーターと、セキュリティを確保するための `response_mode` パラメーター `form_post` を渡します。
3. Auth0 認可サーバーはユーザーをログインおよび認可のプロンプトにリダイレクトします。
4. ユーザーは設定済みのログインオプションのいずれかで認証し、Auth0 がアプリケーションに付与する権限を示す同意プロンプトが表示される場合があります。
5. Auth0 認可サーバーは、指定された `response_type` に応じて、1回限り有効な認可コードと、IDトークン、アクセストークン、またはその両方を付けてユーザーをアプリケーションにリダイレクトします。
6. アプリケーションは、認可コード、アプリケーションのクライアントID、およびクライアントシークレットや Private Key JWT などのアプリケーション認証情報を Auth0 認可サーバー ([`/oauth/token` endpoint](https://auth0.com/docs/api/authentication?http#authorization-code-flow43)) に送信します。
7. Auth0 認可サーバーは、認可コード、アプリケーションのクライアントID、およびアプリケーション認証情報を検証します。
8. Auth0 認可サーバーは、2つ目のIDトークンとアクセストークン (必要に応じてリフレッシュトークンも) を返します。
9. アプリケーションは、2つ目のアクセストークンを使用して API を呼び出し、ユーザーに関する情報にアクセスできます。
10. API は要求されたデータを返します。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  アプリケーションでサインオンのためだけに Hybrid Flow を使用する場合は、リフレッシュトークンやアクセストークンは不要で、必要なのはクレームを含む IDトークン のみです。
</Callout>

<div id="how-to-implement-it">
  ## 実装方法
</div>

Authentication API を使用して [Hybrid Flow で API を呼び出す](/ja/docs/get-started/authentication-and-authorization-flow/hybrid-flow/call-api-hybrid-flow) 方法については、チュートリアルを参照してください。

<div id="learn-more">
  ## 詳しくはこちら
</div>

* [Auth0 Rules](/ja/docs/customize/rules)
* [Auth0 Hooks](/ja/docs/customize/hooks)
* [トークン](/ja/docs/secure/tokens)
* [トークンのベストプラクティス](/ja/docs/secure/tokens/token-best-practices)
* [使用すべき OAuth 2.0 フローはどれですか？](/ja/docs/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use)
* [アプリケーション認証情報](/ja/docs/secure/application-credentials)
