Point de terminaison
GET /authorize
Pour amorcer un flux d’autorisation OAuth 2.0, votre application doit d’abord rediriger l’utilisateur vers l’URL d’autorisation.
Cette requête vise à obtenir le consentement de l’utilisateur pour appeler l’API (précisée dans audience) et effectuer certaines actions (précisées dans scope) en son nom. Auth0 authentifiera l’utilisateur et obtiendra son consentement, à moins que celui-ci n’ait déjà été accordé. Si vous modifiez la valeur de scope, Auth0 exigera de nouveau le consentement de l’utilisateur.
Les flux OAuth 2.0 qui nécessitent l’autorisation de l’utilisateur sont les suivants :
- Flux de code d’autorisation
- Flux de code d’autorisation avec clé de preuve pour l’échange de code (PKCE)
- Flux implicite
POST /oauth/token pour récupérer un jeton d’accès.
Selon le flux OAuth 2.0 que vous mettez en œuvre, les paramètres varient légèrement. Pour déterminer quel flux convient le mieux à votre situation, consultez : Quel flux OAuth 2.0 devrais-je utiliser ?.
Paramètres de requête
string
requis
L’identifiant unique de l’API cible à laquelle vous souhaitez accéder.
string
L’identifiant de l’API cible (serveur de ressources) à laquelle vous souhaitez accéder. Il doit correspondre à un identifiant d’API enregistré dans votre tenant Auth0. Il est utilisé comme alternative à
audience lorsque le profil de compatibilité du paramètre de ressource du tenant est défini sur compatibility.string
Les scopes pour lesquels vous souhaitez demander une autorisation. Ils doivent être séparés par des espaces. Vous pouvez demander des scopes OpenID Connect (OIDC) standards, des custom claims ou tout scope pris en charge par l’API cible. Incluez
offline_access pour obtenir un Refresh Token.string
requis
Indique à Auth0 quel OAuth 2.0 flux vous souhaitez utiliser. Utilisez “code” pour le flux Authorization Code grant.
string
requis
L’ID de votre application.
string
L’URL vers laquelle Auth0 redirigera le navigateur une fois que l’utilisateur aura accordé l’autorisation.
string
Une valeur opaque que l’application ajoute à la requête initiale et qu’Auth0 inclut lors de la redirection vers l’application. Cette valeur doit être utilisée par l’application pour prévenir les attaques CSRF.
string
Le nom de la connection configurée pour votre application.
string
Pour lancer une requête de silent authentication, utilisez “prompt=none”.
string
ID de l’organisation à utiliser pour authentifier un utilisateur. S’il n’est pas fourni et que votre application est configurée pour Display Organization Prompt, l’utilisateur pourra saisir le nom de l’organisation pendant l’authentification.
string
L’ID du ticket d’invitation à l’organisation. Lors de l’invitation d’un membre à une Organization, votre application doit gérer l’acceptation de l’invitation en transmettant les paires clé‑valeur d’invitation et d’organisation lorsque l’utilisateur accepte l’invitation.
string
L’empreinte JWK [RFC7638] de la clé publique de preuve de possession utilisant la fonction de hachage SHA-256. À utiliser uniquement avec Demonstrating Proof-of-Possession (DPoP).