Skip to main content

Point de terminaison

POST /oauth/token Vérifie l’authentification multifacteur (AMF) au moyen d’un défi hors bande (OOB) (notification push, SMS ou appel vocal). Pour vérifier l’authentification multifacteur au moyen d’un défi OOB, votre application doit envoyer une requête à /oauth/token avec grant_type=http://auth0.com/oauth/grant-type/mfa-oob. Incluez le oob_code que vous avez reçu dans la réponse au défi, ainsi que le mfa_token reçu dans le cadre de l’erreur mfa_required. La réponse à cette requête dépend de l’état de la vérification du défi sous-jacent :
  • Si le défi a été accepté et vérifié, la réponse sera la même que pour les types d’octroi password ou http://auth0.com/oauth/grant-type/password-realm.
  • Si le défi a été rejeté, vous obtiendrez une erreur invalid_grant, ce qui signifie que le défi a été refusé par l’utilisateur. À ce stade, vous devez cesser d’interroger le point de terminaison, car cette réponse est définitive.
  • Si la vérification du défi est toujours en attente (c’est-à-dire qu’il n’a été ni accepté ni rejeté), vous obtiendrez une erreur authorization_pending, ce qui signifie que vous devez réessayer la même requête quelques secondes plus tard. Si vous envoyez des requêtes trop fréquemment, vous obtiendrez une erreur slow_down.
Lorsque la réponse au défi comprend binding_method: prompt, votre application doit demander à l’utilisateur de saisir le binding_code et l’envoyer dans la requête. Le binding_code est habituellement un code à 6 chiffres (semblable à un OTP) inclus dans le défi. Aucun binding_code n’est nécessaire si la réponse au défi ne comprenait pas de binding_method. Dans ce cas, la réponse sera immédiate : vous recevrez soit une erreur invalid_grant, soit un access_token.

En savoir plus

En-têtes

string
Une preuve DPoP pour la requête. Ce paramètre est facultatif et n’est requis que si votre application utilise Demonstrating Proof-of-Possession.

Paramètres du corps de la requête

Le corps de la requête est au format application/x-www-form-urlencoded.
string
requis
Indique le flux que vous utilisez. Pour l’AMF OTP, utilisez http://auth0.com/oauth/grant-type/mfa-oob.Valeurs autorisées : http://auth0.com/oauth/grant-type/mfa-oob
string
requis
L’ID client de votre application.
string
Un JWT contenant une assertion signée avec les identifiants de votre application.
string
La valeur est urn:ietf:params:oauth:client-assertion-type:jwt-bearer.Valeurs autorisées : urn:ietf:params:oauth:client-assertion-type:jwt-bearer
string
Le secret client de votre application.
string
requis
Le mfa_token que vous avez reçu dans l’erreur mfa_required.
string
requis
Le code OOB reçu lors de la demande de défi.
string
Un code utilisé pour associer le canal secondaire au canal principal que vous utilisez pour vous authentifier.

Schéma de réponse

Messages de réponse