Skip to main content

Point de terminaison

POST /oauth/token Lorsque les utilisateurs sont redirigés vers votre URL de rappel, vous devez effectuer une requête POST au point de terminaison oauth/token pour échanger un code d’autorisation contre un jeton d’accès ou un jeton d’identité, ou les deux.

Remarques

Pour envoyer une requête au point de terminaison /oauth/token, vous devez :
  • Définir le type de contenu de la requête sur application/x-www-form-urlencoded
  • Utiliser des chaînes de caractères pour tous les paramètres transmis
  • Inclure un paramètre supplémentaire d’authentification de l’application dans la requête (p. ex. client_secret, ou client_assertion et client_assertion_type pour l’authentification du client par JSON Web Token, ou transmettre les en-têtes client-certificate et client-certificate-ca-verified lorsque vous utilisez Mutual TLS).

En-têtes

string
Une preuve DPoP pour la requête. Ce paramètre est facultatif et n’est requis que si votre application utilise Demonstrating Proof-of-Possession.

Paramètres du corps

Le corps de la requête est au format application/x-www-form-urlencoded.
string
requis
Indique le flux; utilisez authorization_code avec un code d’autorisation valide.
string
Le code d’autorisation de la requête initiale à /authorize.
string
requis
Le client_id de votre application. Obligatoire.
string
Ce paramètre est requis uniquement s’il est défini sur le point de terminaison GET /oauth/par.
string
Clé aléatoire sécurisée sur le plan cryptographique, utilisée pour générer le code_challenge. Recommandée si code_challenge a été fourni.

Schéma de réponse

Messages de réponse