Skip to main content
POST /oauth/token Cross App Access (XAA) implémente l’Identity Assertion Authorization Grant, une extension OAuth qui permet à une application demandeuse d’échanger un ID-JAG — émis par un IdP d’entreprise de confiance, comme Okta — contre un jeton d’accès limité à l’API d’une application de ressources, au nom de l’utilisateur final commun. Pour en savoir plus, consultez la documentation sur Cross App Access (XAA).
Cross App Access (XAA) pour les applications de ressources est offert en Early Access. Les clients Enterprise, B2B Pro et B2B Essential peuvent l’utiliser comme fonctionnalité d’Enterprise Connections. Vous pouvez également l’essayer pendant la période d’essai sur les tenants Free. En utilisant cette fonctionnalité, vous acceptez les conditions applicables de l’essai gratuit énoncées dans le Master Subscription Agreement d’Okta.

Remarques

  • L’application demandeuse doit être enregistrée dans le tenant Auth0 de l’application de ressources et la bascule Cross App Access doit être activée.
  • Aucun refresh_token ni id_token n’est émis pour ce type d’autorisation. Pour obtenir un nouveau jeton d’accès, l’application demandeuse peut réutiliser le même ID-JAG tant qu’il n’a pas expiré ou demander un nouvel ID-JAG à l’IdP d’entreprise.
  • Les échanges d’ID-JAG sur ce point de terminaison sont limités à 50 % au plus de la limite de débit globale de l’API d’authentification de votre tenant. Pour en savoir plus, consultez Configurations des limites de débit.

Corps de la requête

string
requis
Indique le flow utilisé. Pour Cross App Access, utilisez urn:ietf:params:oauth:grant-type:jwt-bearer.
string
requis
Le JWT ID-JAG émis par l’IdP d’entreprise de confiance pour l’utilisateur final.
string
requis
Le Client ID de l’application demandeuse enregistrée dans le tenant Auth0 de l’application de ressources. Comme pour les autres types de grant, vous pouvez aussi transmettre le Client ID dans l’en-tête Authorization au moyen de l’authentification Basic.
string
requis
Le Client Secret de l’application demandeuse enregistrée dans le tenant Auth0 de l’application de ressources. Comme pour les autres types de grant, vous pouvez aussi transmettre le Client Secret dans l’en-tête Authorization au moyen de l’authentification Basic.
string
(Facultatif) L’identifiant de ressource du resource server (API) de votre tenant Auth0. Si l’assertion ID-JAG contient une claim resource, cette valeur prévaut sur ce paramètre. Si aucune ressource n’est précisée dans l’ID-JAG ou dans le corps de la requête, l’audience par défaut de votre tenant est utilisée.

Réponse

Champs de réponse

string
Le jeton d’accès Auth0 limité à l’API cible, émis pour l’utilisateur final identifié par la claim sub de l’ID-JAG.
string
Indique le schéma d’authentification à utiliser dans le header Authorization. Valeur : Bearer.
number
La durée de vie du jeton d’accès, en secondes.
string
(Facultatif) Inclus uniquement si les scopes accordés diffèrent des scopes demandés. Liste des scopes effectivement accordés, délimitée par des espaces.