Skip to main content

Point de terminaison

POST /oauth/par
Pour utiliser les fonctionnalités Highly Regulated Identity, vous devez disposer d’un plan Enterprise avec le module complémentaire Highly Regulated Identity. Consultez Tarification Auth0 pour plus de détails.
Le flux du code d’autorisation avec les requêtes d’autorisation poussées (PAR) utilise le point de terminaison /oauth/par pour permettre aux applications d’envoyer les paramètres d’autorisation habituellement transmis dans une requête GET à /authorize. PAR utilise une méthode POST depuis le backend pour protéger les valeurs des paramètres. Le point de terminaison /oauth/par accepte tous les paramètres d’autorisation pouvant être fournis à /authorize. Si la requête vers le point de terminaison /oauth/par est valide, Auth0 répond avec une valeur redirect_uri qui peut être utilisée comme paramètre pour le point de terminaison /authorize. Si la requête vers le point de terminaison /oauth/par est valide, Auth0 répond avec une valeur redirect_uri qui sert également de paramètre pour le point de terminaison /authorize. Pour en savoir plus sur la configuration de PAR, consultez Configurer les requêtes d’autorisation poussées (PAR).

Remarques

  • Pour envoyer une requête au point de terminaison PAR, vous devez :
    • Définir le type de contenu de la requête à application/x-www-form-urlencoded
    • Utiliser des strings pour tous les paramètres transmis
    • Inclure un paramètre supplémentaire pour l’authentification de l’application dans la requête (p. ex. client_secret, ou client_assertion et client_assertion_type pour l’authentification du client par JSON Web Token, ou transmettre un en-tête client-certificate et client-certificate-ca-verified lorsque vous utilisez Mutual TLS).
  • Utilisez le paramètre authorization_details pour demander une permission pour chaque ressource. Par exemple, vous pouvez préciser un tableau d’objets JSON pour transmettre des renseignements détaillés sur l’autorisation. Chaque objet JSON doit contenir un attribut type. Le reste est à votre discrétion.

En-têtes

string
Une preuve DPoP pour la requête. Ce paramètre est facultatif et n’est requis que si votre application utilise le mécanisme Demonstrating Proof-of-Possession.

Paramètres du corps

string
Les permissions demandées pour chaque ressource, comme les scopes.
string
L’identifiant unique de l’API cible à laquelle vous souhaitez accéder.
string
L’identifiant de l’API cible (serveur de ressources) à laquelle vous souhaitez accéder. Doit correspondre à un identifiant d’API enregistré dans votre tenant Auth0. Utilisé comme solution de rechange à audience lorsque le profil de compatibilité du paramètre Resource du tenant est défini à compatibility.
string
requis
Indique le type de token, par exemple code ou code id_token. Obligatoire.
string
requis
Le client_id de votre application. Obligatoire.
string
requis
L’URL vers laquelle Auth0 redirigera après l’octroi de l’autorisation. Obligatoire.
string
Une valeur opaque utilisée pour prévenir les attaques CSRF. Recommandée.
string
Scopes OIDC et scopes d’API personnalisées. Recommandé.
string
Challenge généré à partir de code_verifier. Recommandé.
string
Méthode utilisée pour générer le challenge, généralement S256. Recommandé.
string
Utilisé pour prévenir les attaques par rejeu de token. Recommandé pour response_type=id_token.
string
Le nom de la connection configurée pour votre application.
string
Utilisé pour forcer un prompt précis, par exemple prompt=consent.
string
L’ID de l’organisation à utiliser lors de l’authentification d’un utilisateur.
string
L’empreinte JWK RFC7638 de la clé publique de preuve de possession, calculée avec la fonction de hachage SHA-256. Uniquement lors de l’utilisation de Demonstrating Proof-of-Possession (DPoP).

Schéma de réponse

Messages de réponse