Point de terminaison
POST /passkey/challenge
Demandez un défi de clé d’accès afin qu’un utilisateur puisse s’authentifier dans votre application native ou Web à l’aide d’une clé d’accès déjà enregistrée. Le point de terminaison renvoie les paramètres WebAuthn utilisés par votre application pour invoquer l’authentificateur de plateforme, ainsi qu’une valeur auth_session à échanger contre des jetons à /oauth/token à l’aide du type d’autorisation par clé d’accès.
Ce point de terminaison prend en charge les API Passkey pour les applications natives et Web. Utilisez-le avec le type d’autorisation Auth0 d’échange de jetons pour les clés d’accès.
Remarques
- Les types d’autorisation de l’application doivent inclure :
urn:okta:params:oauth:grant-type:webauthn. - L’application doit être une application de première partie. Les applications tierces ne sont pas autorisées à appeler ce point de terminaison.
- L’application doit être conforme à OIDC.
- La requête doit être effectuée sur un domaine personnalisé configuré pour votre tenant. Les appels au domaine Auth0 par défaut (
{tenant}.auth0.com) sont rejetés.
Corps de la requête
string
requis
Le
client_id de votre application.string
Le
client_secret de votre application. Obligatoire pour les applications confidentielles utilisant la méthode d’authentification client_secret_post de l’endpoint de jeton.string
Nom de la connexion à la base de données à utiliser pour l’authentification. S’il est omis, Auth0 utilise la connexion à la base de données par défaut de votre tenant pour l’application.
string
ID de l’Auth0 Organization à laquelle l’utilisateur se connecte. Obligatoire lorsque
organization_usage de l’application est défini sur require.Réponse
auth_session qui associe l’assertion suivante à ce défi.
string
Identifiant de session opaque. Transmettez-le dans la requête d’échange de jeton qui termine la connexion par clé d’accès.
object
PublicKeyCredentialRequestOptions WebAuthn à utiliser avec l’authentificateur de plateforme.