Skip to main content

Point de terminaison

POST /oauth/token Pour l’authentication basée sur des jetons, utilisez le point de terminaison oauth/token pour obtenir un jeton d’accès pour votre application afin d’effectuer des requêtes authentifiées vers une API sécurisée. Au besoin, vous pouvez aussi récupérer un jeton d’identité et un jeton d’actualisation. Les jetons d’identité contiennent des renseignements sur l’utilisateur sous forme de scopes que votre application peut extraire afin d’offrir une meilleure expérience utilisateur. Les jetons d’actualisation permettent à votre application de demander un nouveau jeton d’accès lorsque le jeton actuel expire, sans interrompre l’expérience utilisateur. Pour en savoir plus, consultez ID Tokens et Refresh Tokens. Notez que les seuls flux OAuth 2.0 qui permettent de récupérer un jeton d’actualisation sont : C’est le flux que les applications Web traditionnelles utilisent pour accéder à une API. Utilisez ce point de terminaison pour échanger un code d’autorisation contre un jeton.

En-têtes

string
Une preuve DPoP associée à la requête. Ce paramètre est facultatif et n’est requis que si votre application utilise Demonstrating Proof-of-Possession.

Paramètres du Body

Le corps de la requête est au format application/x-www-form-urlencoded.
string
requis
Indique le flux que vous utilisez. Pour code d’autorisation, utilisez authorization_code.
string
requis
Le Client ID de votre application.
string
requis
Le Client Secret de votre application.
string
requis
L’code d’autorisation reçu lors de la requête initiale à /authorize.
string
Ce paramètre est requis seulement s’il a été défini au point de terminaison GET /authorize. Les valeurs de /authorize doivent correspondre à celle définie à /oauth/token.

Schéma de réponse

Jetons d’accès des agents

Lorsque l’application qui échange le code d’autorisation est liée à un agent et que les claims de sujet de l’agent sont activés pour l’API cible, le jeton d’accès émis indique l’agent comme acteur au nom de l’utilisateur :
  • Le claim sub demeure l’identifiant de l’utilisateur. L’identité de l’agent apparaît dans le claim act, et non dans sub.
  • Le claim act identifie l’agent : { "sub": "agt_72jbvv7LfRKYp59gtRLtkn", "sub_profile": "ai_agent", "client_id": "YOUR_CLIENT_ID", "iss": "https://YOUR_DOMAIN/" }.
  • Le jeton comprend sub_profile: "user" et client_profile avec le suffixe ai_agent, par exemple web_app ai_agent.
Si le jeton d’accès contient déjà un acteur issu d’un transfert de session ou d’un échange de jetons On-Behalf-Of, cet acteur prévaut et aucun acteur d’agent n’est ajouté. Ces claims s’appliquent uniquement au jeton d’accès; le jeton d’identité n’est pas affecté. Le schéma de l’objet de réponse demeure inchangé. Pour en savoir plus, consultez Profils de jetons d’accès.

Messages de réponse