Introduction
Fonctionnement de DocID
Suivez le parcours de connexion, du contenu protégé à la session vérifiée sur votre site.
La connexion DocID repose sur des redirects. Les credentials de l’utilisateur sont saisis sur DocID, et non sur le site web intégré.
Parcours de connexion
- Un visiteur demande à accéder à un contenu protégé sur votre site web.
- Votre site web génère une valeur
stateunique ainsi qu’un verifier et un challenge PKCE. - Le navigateur est redirigé vers l’Authorization Endpoint de DocID.
- DocID authentifie l’utilisateur, applique le processus de vérification et de consentement configuré, puis lui demande d’autoriser les scopes requis.
- DocID redirige le navigateur vers la Callback URL exactement enregistrée, avec un Authorization Code à courte durée de vie.
- Votre serveur valide
stateet échange le code avec le PKCE verifier. - Votre serveur récupère les Profile Claims autorisés auprès de l’endpoint UserInfo et crée sa propre application session.
- Votre site accorde l’accès ou adapte l’expérience selon ses propres règles configurées.
Trust Boundary
Le navigateur transporte les redirects, mais les opérations sensibles doivent rester sur votre serveur. Ne placez jamais le client secret, l’échange de l’Authorization Code, les Refresh Tokens ou les Access Tokens dans le JavaScript frontend ni dans le browser storage.
Visiteurs récurrents
Votre site détermine la durée de validité de sa session locale. À l’expiration de l’application session, démarrez un nouvel Authorization Flow ou utilisez un Refresh Token valide conservé dans un stockage server-side sécurisé.