Point de terminaison
POST /oauth/token
Lorsque les utilisateurs sont redirigés vers votre URL de rappel, vous devez effectuer une requête POST au point de terminaison oauth/token pour échanger un code d’autorisation contre un jeton d’accès ou un jeton d’identité, ou les deux.
Remarques
/oauth/token, vous devez :
- Définir le type de contenu de la requête sur
application/x-www-form-urlencoded - Utiliser des chaînes de caractères pour tous les paramètres transmis
- Inclure un paramètre supplémentaire d’authentification de l’application dans la requête (p. ex.
client_secret, ouclient_assertionetclient_assertion_typepour l’authentification du client par JSON Web Token, ou transmettre les en-têtesclient-certificateetclient-certificate-ca-verifiedlorsque vous utilisez Mutual TLS).
En-têtes
string
Une preuve DPoP pour la requête. Ce paramètre est facultatif et n’est requis que si votre application utilise Demonstrating Proof-of-Possession.
Paramètres du corps
Le corps de la requête est au format
application/x-www-form-urlencoded.string
requis
Indique le flux; utilisez
authorization_code avec un code d’autorisation valide.string
Le code d’autorisation de la requête initiale à
/authorize.string
requis
Le
client_id de votre application. Obligatoire.string
Ce paramètre est requis uniquement s’il est défini sur le point de terminaison
GET /oauth/par.string
Clé aléatoire sécurisée sur le plan cryptographique, utilisée pour générer le
code_challenge. Recommandée si code_challenge a été fourni.