Skip to main content

Point de terminaison

POST /oauth/token Pour vérifier l’état d’un flux de connexion par canal arrière, interrogez régulièrement le point de terminaison /oauth/token en transmettant les éléments suivants :
  • auth_req_id renvoyé par la requête à /bc-authorize
  • le type d’autorisation urn:openid:params:grant-type:ciba

Corps de la réponse

Si l’utilisateur autorisant n’a pas encore approuvé ou rejeté la requête, vous devriez recevoir une réponse semblable à celle-ci :
Si l’utilisateur chargé de l’autorisation rejette la requête, vous devriez recevoir une réponse semblable à la suivante :
Si vous interrogez trop rapidement (plus vite que la valeur d’intervalle renvoyée par /bc-authorize), vous devriez recevoir une réponse comme celle-ci :
De plus, Auth0 ajoutera l’en-tête Retry-After à la réponse pour indiquer combien de secondes attendre avant de tenter d’interroger de nouveau le point de terminaison. Si vous interrogez trop souvent le point de terminaison de façon répétée, le nombre de secondes à attendre augmente. Si l’utilisateur autorisant a approuvé la notification poussée, la requête renvoie le jeton d’identité et le jeton d’accès (et potentiellement un refresh token) :
Une fois qu’un auth_req_id a été échangé contre un jeton d’identité ou un jeton d’accès, il ne peut plus être utilisé.

Remarques

Ajoutez un paramètre facultatif pour l’authentification de l’application dans la requête :
  • Client Secret avec l’authentification HTTP Basic, auquel cas aucun paramètre n’est requis. Les client_id et client_secret sont transmis dans un en-tête.
  • Client Secret Post, auquel cas client_id et client_secret sont requis.
  • Private Key JWT, pour lequel client_id, client_assertion et le type de client_assertion sont requis.
  • mTLS, pour lequel le paramètre client_id est requis et les en-têtes client-certificate et client-certificate-ca-verified sont requis.

Paramètres du corps

Le corps de la requête est au format application/x-www-form-urlencoded.
string
requis
Le client_id de votre application.
string
requis
Le auth_req_id renvoyé par le point de terminaison /bc-authorize.
string
requis
Doit être défini sur urn:openid:params:grant-type:ciba.

Messages de réponse