Point de terminaison
GET /authorize
Il s’agit du type d’autorisation OAuth 2.0 utilisé par les applications web pour accéder à une API.
Réponses
302
Remarques
- La valeur
redirect_uridoit être indiquée comme une URL de rappel valide dans les paramètres de votre application. - Si
response_type=token, une fois que l’utilisateur s’est authentifié auprès du fournisseur, il est redirigé vers l’URL de rappel de votre application, avec leaccess_tokentransmis dans lelocation.hashde l’adresse. Cela est utilisé pour les applications monopages et les SDK mobiles natifs. - L’Implicit Grant ne prend pas en charge l’émission de Refresh Tokens. Utilisez plutôt l’authentification silencieuse.
- Afin d’améliorer la compatibilité des applications, Auth0 renverra désormais les informations de profil dans un format structuré de claims tel que défini par la spécification OIDC. Cela signifie que, pour ajouter des claims personnalisés aux jetons d’ID ou aux jetons d’accès, ils doivent respecter un format avec espace de noms afin d’éviter d’éventuelles collisions avec les claims OIDC standard.
- L’authentification silencieuse vous permet d’exécuter un flux d’authentification dans lequel Auth0 répond uniquement par des redirections, sans jamais afficher de page de connexion. Lorsqu’un jeton d’accès a expiré, l’authentification silencieuse peut être utilisée pour en obtenir un nouveau sans interaction de l’utilisateur, à condition que la session d’authentification unique (SSO) de l’utilisateur n’ait pas expiré.
En savoir plus
- Flux implicite
- Paramètre state
- Atténuer les attaques par rejeu lors de l’utilisation de l’octroi implicite
- Authentification silencieuse
Paramètres de requête
string
L’identifiant unique de l’API cible à laquelle vous voulez accéder.
string
L’identifiant de l’API cible (serveur de ressources) à laquelle vous voulez accéder. Il doit correspondre à un identifiant d’API enregistré dans votre tenant Auth0. Il est utilisé comme alternative à
audience lorsque le profil de compatibilité du paramètre de ressource du tenant est défini sur compatibility.string
Les scopes pour lesquels vous souhaitez demander une autorisation. Ils doivent être séparés par un espace.
string
requis
Ce paramètre précise le type de token que vous recevrez à la fin du flow. Utilisez
token pour obtenir uniquement un token d’accès, id_token pour obtenir uniquement un jeton d’ID, ou id_token token pour obtenir les deux.Valeurs autorisées : token, id_token, id_token tokenstring
requis
L’ID de votre application.
string
Une valeur opaque pour prévenir les attaques CSRF.
string
L’URL vers laquelle Auth0 redirigera le navigateur après l’autorisation.
string
Une chaîne de caractères incluse dans la réponse du jeton d’ID pour prévenir les attaques par rejeu de token.
string
Le nom de la connexion configurée pour votre application.
string
Pour lancer une requête d’authentification silencieuse, utilisez
prompt=none.string
ID de l’organisation à utiliser lors de l’authentification d’un utilisateur.
string
ID du ticket d’invitation à l’organisation.