Point de terminaison
GET /authorize
Utilisez le répertoire d’utilisateurs d’Auth0 ou votre propre base de données pour stocker et gérer les identifiants de nom d’utilisateur et mot de passe. Si vous avez votre propre base de données d’utilisateurs, vous pouvez l’utiliser comme fournisseur d’identité dans Auth0 pour authentifier les utilisateurs. Lorsque vous effectuez une requête GET vers le point de terminaison /authorize pour une authentification par navigateur (passive), une redirection 302 vers la Auth0 Login Page est renvoyée; cette page affichera le Login Widget, où l’utilisateur peut se connecter avec son courriel et son mot de passe.
L’authentification passive s’effectue dans le navigateur et est lancée à partir de la Auth0 Login Page, où l’utilisateur saisit ses identifiants. Elle ne nécessite aucun code personnalisé ni aucun traitement côté serveur, comme c’est le cas pour l’authentification active.
Remarques
- Si
response_type=token, après l’authentification de l’utilisateur, celui-ci est redirigé vers l’URL de rappelde votre application, avec le jeton d’accès et le jeton d’identification transmis dans l’adresselocation.hash. Ce mécanisme est utilisé pour les applications monopages ainsi que pour les SDK mobiles natifs. - La principale différence entre l’authentification passive et l’authentification active, c’est que la première se fait dans le navigateur au moyen de la Auth0 Login Page, tandis que la seconde peut être déclenchée de n’importe où (par un script, de serveur à serveur, etc.).
- L’exemple de script auth0.js utilise la version 8 de la bibliothèque. Si vous utilisez la version 7 d’auth0.js, veuillez consulter ce guide de référence.
En savoir plus
- Fournisseurs d’identité de base de données
- Limites de requêtes pour l’authentification par nom d’utilisateur et mot de passe
- Connecteur Active Directory/LDAP
- Paramètre state
- Référence de la méthode /authorize d’auth0.js
Paramètres de requête
string
requis
Spécifie le type de jeton. Utilisez
code pour les flux côté serveur et token pour les flux côté application.Valeurs autorisées : code, tokenstring
requis
Le
client_id de votre application.string
Le nom de la connexion configurée pour votre application. Si la valeur est null, l’utilisateur sera redirigé vers la Auth0 Login Page, et le Login Widget s’affichera en utilisant la première connexion de base de données.
string
requis
L’URL vers laquelle Auth0 redirigera le navigateur une fois que l’utilisateur aura accordé l’autorisation. Spécifiez le
redirect_uri dans les Settings de l’application.string
Scopes OIDC et scopes d’API personnalisée. Par exemple :
openid read:timesheets. Incluez offline_access pour obtenir un Refresh Token.string
Une valeur opaque que l’application ajoute à la requête initiale et que le serveur d’autorisation inclut lors de la redirection vers l’application. Cette valeur doit être utilisée par l’application pour se protéger contre les attaques CSRF.