Skip to main content

Point de terminaison

POST /oauth/token Il s’agit du type d’attribution OAuth 2.0 qu’utilisent les processus côté serveur pour accéder à une API. Utilisez ce point de terminaison pour demander directement un jeton d’accès à l’aide des identifiants de l’application (un Client ID et un Client Secret).

Réponses

200

Une réponse réussie renvoie un jeton d’accès.

Pour en savoir plus

En-têtes

string
Une preuve DPoP pour la requête. Ce champ est facultatif et n’est requis que si votre application utilise Demonstrating Proof-of-Possession.

Paramètres du corps

Le corps de la requête est au format application/x-www-form-urlencoded.
string
requis
Indique le flux utilisé. Pour Client Credentials, utilisez client_credentials.Valeurs autorisées : client_credentials
string
requis
Le Client ID de votre application.
string
requis
Le Client Secret de votre application.
string
requis
L’identifiant unique de l’API cible à laquelle vous voulez accéder.
string
L’identifiant de l’API cible (serveur de ressources) à laquelle vous voulez accéder. Il doit correspondre à un identifiant d’API enregistré dans votre tenant Auth0. Il est utilisé à la place de audience lorsque le Resource Parameter Compatibility Profile du tenant est défini sur compatibility.
string
[Recommandé]L’organisation ou l’identifiant auquel vous voulez associer la requête. Pour en savoir plus, consultez Machine-to-Machine Access for Organizations.

Schéma de réponse

Jetons d’accès des agents

Lorsque l’application requérante est liée à un agent et que les claims de sujet d’agent sont activés pour l’API cible, le jeton d’accès émis identifie l’agent comme sujet :
  • Le claim sub correspond à l’identifiant de l’agent (par exemple, agt_72jbvv7LfRKYp59gtRLtkn) plutôt qu’au Client ID de l’application.
  • Le jeton comprend sub_profile: "ai_agent" et client_profile: "service ai_agent".
Pour une application machine-à-machine (M2M) autre qu’un agent qui appelle une API pour laquelle les claims de sujet d’agent sont activés, le claim sub correspond au Client ID de l’application sans le suffixe @clients. Le schéma de l’objet de réponse (access_token, token_type, expires_in) demeure inchangé ; il s’agit de claims dans le JWT émis. Pour en savoir plus, consultez Access Token Profiles.

Messages de réponse