Skip to main content

Point de terminaison

POST /passkey/challenge Demandez un défi de clé d’accès afin qu’un utilisateur puisse s’authentifier dans votre application native ou Web à l’aide d’une clé d’accès déjà enregistrée. Le point de terminaison renvoie les paramètres WebAuthn utilisés par votre application pour invoquer l’authentificateur de plateforme, ainsi qu’une valeur auth_session à échanger contre des jetons à /oauth/token à l’aide du type d’autorisation par clé d’accès. Ce point de terminaison prend en charge les API Passkey pour les applications natives et Web. Utilisez-le avec le type d’autorisation Auth0 d’échange de jetons pour les clés d’accès.

Remarques

  • Les types d’autorisation de l’application doivent inclure : urn:okta:params:oauth:grant-type:webauthn.
  • L’application doit être une application de première partie. Les applications tierces ne sont pas autorisées à appeler ce point de terminaison.
  • L’application doit être conforme à OIDC.
  • La requête doit être effectuée sur un domaine personnalisé configuré pour votre tenant. Les appels au domaine Auth0 par défaut ({tenant}.auth0.com) sont rejetés.

Corps de la requête

string
requis
Le client_id de votre application.
string
Le client_secret de votre application. Obligatoire pour les applications confidentielles utilisant la méthode d’authentification client_secret_post de l’endpoint de jeton.
string
Nom de la connexion à la base de données à utiliser pour l’authentification. S’il est omis, Auth0 utilise la connexion à la base de données par défaut de votre tenant pour l’application.
string
ID de l’Auth0 Organization à laquelle l’utilisateur se connecte. Obligatoire lorsque organization_usage de l’application est défini sur require.

Réponse

Une réponse réussie contient les paramètres WebAuthn que votre application transmet à l’authentificateur de plateforme, ainsi qu’une valeur auth_session qui associe l’assertion suivante à ce défi.
string
Identifiant de session opaque. Transmettez-le dans la requête d’échange de jeton qui termine la connexion par clé d’accès.
object
PublicKeyCredentialRequestOptions WebAuthn à utiliser avec l’authentificateur de plateforme.