Point de terminaison
POST /oauth/par
Pour utiliser les fonctionnalités Highly Regulated Identity, vous devez disposer d’un plan Enterprise avec le module complémentaire Highly Regulated Identity. Consultez Tarification Auth0 pour plus de détails.
/oauth/par pour permettre aux applications d’envoyer les paramètres d’autorisation habituellement transmis dans une requête GET à /authorize. PAR utilise une méthode POST depuis le backend pour protéger les valeurs des paramètres. Le point de terminaison /oauth/par accepte tous les paramètres d’autorisation pouvant être fournis à /authorize. Si la requête vers le point de terminaison /oauth/par est valide, Auth0 répond avec une valeur redirect_uri qui peut être utilisée comme paramètre pour le point de terminaison /authorize.
Si la requête vers le point de terminaison /oauth/par est valide, Auth0 répond avec une valeur redirect_uri qui sert également de paramètre pour le point de terminaison /authorize. Pour en savoir plus sur la configuration de PAR, consultez Configurer les requêtes d’autorisation poussées (PAR).
Remarques
- Pour envoyer une requête au point de terminaison PAR, vous devez :
- Définir le type de contenu de la requête à
application/x-www-form-urlencoded - Utiliser des
stringspour tous les paramètres transmis - Inclure un paramètre supplémentaire pour l’authentification de l’application dans la requête (p. ex.
client_secret, ouclient_assertionetclient_assertion_typepour l’authentification du client par JSON Web Token, ou transmettre un en-têteclient-certificateetclient-certificate-ca-verifiedlorsque vous utilisez Mutual TLS).
- Définir le type de contenu de la requête à
- Utilisez le paramètre
authorization_detailspour demander une permission pour chaque ressource. Par exemple, vous pouvez préciser un tableau d’objets JSON pour transmettre des renseignements détaillés sur l’autorisation. Chaque objet JSON doit contenir un attributtype. Le reste est à votre discrétion.
En-têtes
string
Une preuve DPoP pour la requête. Ce paramètre est facultatif et n’est requis que si votre application utilise le mécanisme Demonstrating Proof-of-Possession.
Paramètres du corps
string
Les permissions demandées pour chaque ressource, comme les scopes.
string
L’identifiant unique de l’API cible à laquelle vous souhaitez accéder.
string
L’identifiant de l’API cible (serveur de ressources) à laquelle vous souhaitez accéder. Doit correspondre à un identifiant d’API enregistré dans votre tenant Auth0. Utilisé comme solution de rechange à
audience lorsque le profil de compatibilité du paramètre Resource du tenant est défini à compatibility.string
requis
Indique le type de token, par exemple
code ou code id_token. Obligatoire.string
requis
Le
client_id de votre application. Obligatoire.string
requis
L’URL vers laquelle Auth0 redirigera après l’octroi de l’autorisation. Obligatoire.
string
Une valeur opaque utilisée pour prévenir les attaques CSRF. Recommandée.
string
Scopes OIDC et scopes d’API personnalisées. Recommandé.
string
Challenge généré à partir de
code_verifier. Recommandé.string
Méthode utilisée pour générer le challenge, généralement
S256. Recommandé.string
Utilisé pour prévenir les attaques par rejeu de token. Recommandé pour
response_type=id_token.string
Le nom de la connection configurée pour votre application.
string
Utilisé pour forcer un prompt précis, par exemple
prompt=consent.string
L’ID de l’organisation à utiliser lors de l’authentification d’un utilisateur.
string
L’empreinte JWK RFC7638 de la clé publique de preuve de possession, calculée avec la fonction de hachage SHA-256. Uniquement lors de l’utilisation de Demonstrating Proof-of-Possession (DPoP).