IT Glossary

OAuth 2.0

OAuth 2.0 est le protocole d'autorisation qui permet aux applications d'accéder à des ressources sans partager les identifiants. Découvrez ses flux et son rôle dans l'IAM.

June 8, 2026

OAuth 2.0 est un protocole d'autorisation ouvert (RFC 6749) qui permet à une application tierce d'accéder à des ressources protégées au nom d'un utilisateur, sans que celui-ci n'ait à partager ses identifiants. L'utilisateur autorise l'accès via un serveur d'autorisation, qui délivre un jeton d'accès à portée limitée et durée définie.

Comment fonctionne OAuth 2.0

  • L'application demande l'accès à une ressource protégée.
  • L'utilisateur est redirigé vers le serveur d'autorisation (ex. Google, GitHub).
  • L'utilisateur consent à l'accès demandé (scope).
  • Le serveur délivre un jeton d'accès à l'application.
  • L'application utilise le jeton pour accéder à la ressource, sans mot de passe.

Flux OAuth 2.0 courants

Flux OAuth 2.0 courants

FluxUsage typique
Authorization CodeApplications web serveur, le plus sécurisé
PKCEApplications mobiles et SPA
Client CredentialsCommunication service à service (M2M)

Exemples et cas d'usage

Un outil de productivité demande l'accès à Google Drive pour importer des fichiers. L'utilisateur autorise via Google (OAuth 2.0) sans communiquer son mot de passe. OAuth 2.0 est le protocole d'autorisation de facto pour les intégrations SaaS. Son usage combiné avec OpenID Connect (OIDC) étend son rôle à l'authentification.

Concepts associés

FAQ

Quelle est la différence entre OAuth 2.0 et OpenID Connect ?

OAuth 2.0 gère l'autorisation (ce qu'une application peut faire). OpenID Connect ajoute une couche d'authentification (qui est l'utilisateur) sur OAuth 2.0.

OAuth 2.0 est-il un protocole d'authentification ?

Non dans sa définition stricte. Il délègue l'autorisation, pas l'authentification. OIDC, qui s'appuie sur OAuth 2.0, gère l'authentification.

Comment OAuth 2.0 contribue-t-il à la sécurité des SaaS ?

En limitant la portée des accès accordés (scopes) et leur durée via des jetons, il réduit l'exposition par rapport au partage de mot de passe.

Corma cartographie les intégrations OAuth dans votre parc SaaS pour gouverner les accès applicatifs. Voir Corma pour les équipes sécurité ou demandez une démo.