Cette API est conçue pour les personnes à l’aise avec l’intégration d’API REST. Si vous préférez une approche plus guidée, consultez nos Quickstarts ou nos bibliothèques.
URL de base
https://{yourDomain}
Méthodes d’authentification
- Jeton d’accès OAuth2
- Client ID et assertion du client (applications confidentielles)
- Client ID et Client Secret (applications confidentielles)
- Client ID (applications publiques)
- Authentification mTLS (applications confidentielles)
Jeton d’accès OAuth2
Authorization, en utilisant le schéma d’authentification Bearer.
Un exemple est le point de terminaison Get User Info. Dans ce scénario, vous obtenez un jeton d’accès lorsque vous authentifiez un utilisateur, puis vous pouvez envoyer une requête au point de terminaison Get User Info en utilisant ce jeton dans l’en-tête Authorization afin de récupérer le profil de l’utilisateur.
Client ID et Client Assertion
client_assertion_type dont la valeur est urn:ietf:params:oauth:client-assertion-type:jwt-bearer, ainsi qu’un paramètre client_assertion contenant votre assertion signée. Consultez Private Key JWT pour obtenir des exemples.
Client ID et Client Secret
Authorization, en utilisant le schéma d’authentification Basic. Pour générer cette valeur d’identification, concaténez votre Client ID et votre Client Secret, séparés par deux-points (:), puis encodez le tout en Base64.
Par exemple, le point de terminaison de révocation du jeton d’actualisation. Cette option est offerte uniquement pour les applications confidentielles (comme les applications capables de conserver des informations d’identification de façon sécuritaire sans les exposer à des parties non autorisées).
Client ID
Authentification mTLS
- La clé API de Custom Domain dans l’en-tête
cname-api-key. - Le certificat client dans l’en-tête
client-certificate. - L’état de vérification par l’autorité de certification du certificat client dans l’en-tête
client-certificate-ca-verified. Pour en savoir plus, consultez Transmettre la requête.
Paramètres
GET https://{yourDomain}/some-endpoint?param=value¶m=value
Pour les requêtes POST, les paramètres qui ne figurent pas dans l’URL doivent être encodés en JSON avec un en-tête Content-Type de application/json :
curl --request POST --url 'https://{yourDomain}/some-endpoint' --header 'content-type: application/json' --data '{"param": "value", "param": "value"}'
Il existe toutefois une exception : le flux SSO SAML initié par l’IdP, qui utilise à la fois un paramètre de chaîne de requête et une valeur
x-www-form-urlencoded.Test
Authentication API Debugger
Configurer les connexions
- Dans l’onglet Configuration, définissez les champs Application (sélectionnez l’application à utiliser pour le test) et Connexion (le nom de la connexion sociale à utiliser).
- Copiez l’URL de rappel et ajoutez-la aux URL de rappel autorisées dans les paramètres de l’application.
- Dans l’onglet OAuth2 / OIDC, sélectionnez OAuth2 / OIDC Login.
Options des points de terminaison
- Passwordless : dans l’onglet OAuth2 / OIDC, réglez Username sur le numéro de téléphone de l’utilisateur si
connection=sms, ou sur l’adresse courriel de l’utilisateur siconnection=email, et Password sur le code de vérification de l’utilisateur. Cliquez sur Resource Owner Endpoint. - SAML SSO : dans l’onglet Other Flows, sélectionnez SAML.
- WS-Federation : dans l’onglet Other Flows, sélectionnez WS-Federation.
- Logout : dans l’onglet Other Flows, sélectionnez Logout ou Logout (Federated) pour aussi déconnecter l’utilisateur du fournisseur d’identité.
- Legacy Login : dans l’onglet OAuth2 / OIDC, réglez les champs ID Token, Refresh Token et Target Client ID. Cliquez sur Delegation.
- Legacy Delegation : dans l’onglet OAuth2 / OIDC, réglez Username et Password. Cliquez sur Resource Owner Endpoint.
- Legacy Resource Owner : dans l’onglet OAuth2 / OIDC, réglez Username et Password, puis sélectionnez Resource Owner Endpoint.
Flux d’authentification
- Flux Authorization Code : Dans l’onglet OAuth2 / OIDC, entrez dans le champ Authorization Code le code que vous avez obtenu à partir de l’octroi Authorization Code, puis entrez la clé dans Code Verifier. Cliquez sur OAuth2 Code Exchange.
- Flux Authorization Code + PKCE : Dans l’onglet OAuth2 / OIDC, entrez dans le champ Authorization Code le code que vous avez obtenu à partir de l’octroi Authorization Code, puis entrez la clé dans Code Verifier. Cliquez sur OAuth2 Code Exchange.
- Flux Client Credential : Dans l’onglet OAuth2 / OIDC, sélectionnez OAuth2 Client Credentials.
Erreurs
4xx, vous pouvez supposer qu’il s’agit d’une mauvaise requête de votre côté.
Les erreurs 5xx indiquent un problème du côté d’Auth0. Dans ce cas, consultez Auth0 Status Page et @auth0status on Twitter pour vérifier l’état de nos systèmes.
Dans tous les autres cas, vous pouvez consulter nos options de soutien.
Limitation du nombre de requêtes
429 Too Many Requests avec le message suivant : Too many requests. Check the X-RateLimit-Limit, X-RateLimit-Remaining and X-RateLimit-Reset headers.
Pour en savoir plus sur la limitation du nombre de requêtes, consultez la politique de limitation du nombre de requêtes de l’Auth0 API.
Notez que, pour les connexions de base de données, Auth0 limite certains types de tentatives de connexion répétées selon le compte d’utilisateur et l’adresse IP. Pour en savoir plus, consultez Rate Limits on User/Password Authentication.