Point de terminaison
POST /oauth/token
Pour l’authentication basée sur des jetons, utilisez le point de terminaison oauth/token pour obtenir un jeton d’accès pour votre application afin d’effectuer des requêtes authentifiées vers une API sécurisée. Au besoin, vous pouvez aussi récupérer un jeton d’identité et un jeton d’actualisation. Les jetons d’identité contiennent des renseignements sur l’utilisateur sous forme de scopes que votre application peut extraire afin d’offrir une meilleure expérience utilisateur. Les jetons d’actualisation permettent à votre application de demander un nouveau jeton d’accès lorsque le jeton actuel expire, sans interrompre l’expérience utilisateur. Pour en savoir plus, consultez ID Tokens et Refresh Tokens.
Notez que les seuls flux OAuth 2.0 qui permettent de récupérer un jeton d’actualisation sont :
- Flux de code d’autorisation (Authorization Code)
- Flux de code d’autorisation avec PKCE (Authorization Code with PKCE)
- Mot de passe du propriétaire de la ressource
- Flux d’autorisation de l’appareil
- Échange de jetons*
En-têtes
string
Une preuve DPoP associée à la requête. Ce paramètre est facultatif et n’est requis que si votre application utilise Demonstrating Proof-of-Possession.
Paramètres du Body
Le corps de la requête est au format
application/x-www-form-urlencoded.string
requis
Indique le flux que vous utilisez. Pour code d’autorisation, utilisez
authorization_code.string
requis
Le Client ID de votre application.
string
requis
Le Client Secret de votre application.
string
requis
L’code d’autorisation reçu lors de la requête initiale à
/authorize.string
Ce paramètre est requis seulement s’il a été défini au point de terminaison GET /authorize. Les valeurs de
/authorize doivent correspondre à celle définie à /oauth/token.Schéma de réponse
Jetons d’accès des agents
- Le claim
subdemeure l’identifiant de l’utilisateur. L’identité de l’agent apparaît dans le claimact, et non danssub. - Le claim
actidentifie l’agent :{ "sub": "agt_72jbvv7LfRKYp59gtRLtkn", "sub_profile": "ai_agent", "client_id": "YOUR_CLIENT_ID", "iss": "https://YOUR_DOMAIN/" }. - Le jeton comprend
sub_profile: "user"etclient_profileavec le suffixeai_agent, par exempleweb_app ai_agent.