Standard OAuth 2.0 Authorization Code flow for web applications with backend servers.
## When to Use
- Web applications with secure backend servers
- Confidential clients that can protect client_secret
- When you need refresh tokens for long-lived access
## Mermaid Template
```mermaid
%%{init: {'theme': 'base', 'themeVariables': {
'actorBkg': '#ddd6fe',
'actorTextColor': '#1f2937',
'actorBorder': '#6d28d9',
'signalColor': '#334155',
'signalTextColor': '#1f2937',
'noteBkgColor': '#f8fafc',
'noteTextColor': '#1f2937',
'noteBorderColor': '#334155'
}}}%%
sequenceDiagram
autonumber
box rgba(165,243,252,0.3) BROWSER/USER
participant U as 👤 User
participant B as 🌐 Browser
end
box rgba(221,214,254,0.3) CLIENT APPLICATION
participant A as 🖥️ App Server
end
box rgba(167,243,208,0.3) SALESFORCE
participant SF as ☁️ Salesforce<br/>Authorization Server
end
Note over U,SF: Authorization Code Flow (RFC 6749)
U->>B: 1. Click "Login with Salesforce"
B->>A: 2. Initiate OAuth Login
A->>A: 3. Generate state parameter (CSRF protection)
A->>B: 4. Redirect to Salesforce /authorize
Note over A,B: response_type=code<br/>client_id=CONSUMER_KEY<br/>redirect_uri=CALLBACK_URL<br/>scope=api refresh_token<br/>state=RANDOM_STATE
B->>SF: 5. GET /services/oauth2/authorize
SF->>B: 6. Display Login Page
U->>SF: 7. Enter Username & Password
SF->>SF: 8. Authenticate User
SF->>B: 9. Display Consent Screen
Note over SF,B: "App requests access to:<br/>• API Access<br/>• Refresh Token"
U->>SF: 10. Grant Consent (Allow)
SF->>SF: 11. Generate Authorization Code
SF->>B: 12. Redirect to callback_uri
Note over SF,B: ?code=AUTH_CODE_123<br/>&state=RANDOM_STATE
B->>A: 13. Deliver Code to App Server
A->>A: 14. Verify state matches
A->>SF: 15. POST /services/oauth2/token
Note over A,SF: grant_type=authorization_code<br/>code=AUTH_CODE_123<br/>client_id=CONSUMER_KEY<br/>client_secret=CONSUMER_SECRET<br/>redirect_uri=CALLBACK_URL