Skip to main content

Point de terminaison

POST /oauth/token C’est le flux utilisé par les applications mobiles pour accéder à une API. Utilisez ce point de terminaison pour échanger un code d’autorisation contre un jeton.

Remarques

  • Afin d’améliorer la compatibilité des applications, Auth0 renverra désormais les informations de profil sous la forme de claims structurées, telle que définie par la spécification OIDC. Cela signifie que, pour ajouter des claims personnalisées aux jetons ID ou aux jetons d’accès, elles doivent respecter un format avec espace de noms afin d’éviter d’éventuelles collisions avec les claims OIDC standard.
  • Ajoutez offline_access au paramètre de requête scope pour obtenir un jeton d’actualisation à partir de POST /oauth/token. Assurez-vous que le champ Allow Offline Access est activé dans les Settings de l’API.
  • La valeur redirect_uri doit être indiquée comme une URL de rappel valide dans les Settings de votre Application.
  • L’authentification silencieuse vous permet d’exécuter un flux d’authentification dans lequel Auth0 répond uniquement par des redirections, jamais par une page de connexion. Lorsqu’un jeton d’accès a expiré, l’authentification silencieuse peut servir à en obtenir un nouveau sans interaction de l’utilisateur, à condition que la session de Single Sign-On (SSO) de l’utilisateur n’ait pas expiré.

En savoir plus

En-têtes

string
Une preuve DPoP associée à la requête. Ce champ est facultatif et n’est requis que si votre application utilise Demonstrating Proof-of-Possession.

Paramètres du corps

Le corps de la requête est au format application/x-www-form-urlencoded.
string
requis
Indique le flux utilisé. Pour code d’autorisation (PKCE), utilisez authorization_code.Valeurs autorisées : authorization_code
string
requis
Le Client ID de votre application.
string
Le client_secret de votre application. Requis pour les applications confidentielles utilisant la méthode d’authentification client_secret_post du point de terminaison de jetons.
string
requis
Le code d’autorisation reçu lors de la requête initiale à /authorize.
string
requis
Clé générée de façon aléatoire et cryptographiquement sécurisée, utilisée pour générer le code_challenge transmis à /authorize.
string
Ce paramètre est requis uniquement s’il a été défini dans le point de terminaison GET /authorize.

Schéma de réponse

Messages de réponse