> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Lancer un défi de clé d’accès

> Demandez une vérification par clé d’accès pour permettre aux utilisateurs de s’authentifier auprès de votre application Native ou Web à l’aide d’une clé d’accès existante et enregistrée.

<div id="endpoint">
  ## Point de terminaison
</div>

`POST /passkey/challenge`

Demandez un défi de clé d’accès afin qu’un utilisateur puisse s’authentifier dans votre application native ou Web à l’aide d’une clé d’accès déjà enregistrée. Le point de terminaison renvoie les paramètres WebAuthn utilisés par votre application pour invoquer l’authentificateur de plateforme, ainsi qu’une valeur `auth_session` à échanger contre des jetons à `/oauth/token` à l’aide du type d’autorisation par clé d’accès.

Ce point de terminaison prend en charge les API Passkey pour les applications natives et Web. Utilisez-le avec le type d’autorisation Auth0 d’[échange de jetons pour les clés d’accès](https://auth0.com/docs/authenticate/database-connections/passkeys).

<div id="remarks">
  ### Remarques
</div>

* Les [types d’autorisation](/docs/fr-ca/get-started/applications/application-settings#grant-types) de l’application doivent inclure : `urn:okta:params:oauth:grant-type:webauthn`.
* L’application doit être une [application de première partie](https://auth0.com/docs/get-started/applications/confidential-and-public-applications). Les applications tierces ne sont pas autorisées à appeler ce point de terminaison.
* L’application doit être conforme à OIDC.
* La requête doit être effectuée sur un [domaine personnalisé](https://auth0.com/docs/customize/custom-domains) configuré pour votre tenant. Les appels au domaine Auth0 par défaut (`{tenant}.auth0.com`) sont rejetés.

<div id="request-body">
  ## Corps de la requête
</div>

<ParamField body="client_id" type="string" required>
  Le `client_id` de votre application.
</ParamField>

<ParamField body="client_secret" type="string">
  Le `client_secret` de votre application. Obligatoire pour les applications confidentielles utilisant la méthode d’authentification `client_secret_post` de l’endpoint de jeton.
</ParamField>

<ParamField body="realm" type="string">
  Nom de la connexion à la base de données à utiliser pour l’authentification. S’il est omis, Auth0 utilise la connexion à la base de données par défaut de votre tenant pour l’application.
</ParamField>

<ParamField body="organization" type="string">
  ID de l’[Auth0 Organization](https://auth0.com/docs/manage-users/organizations) à laquelle l’utilisateur se connecte. Obligatoire lorsque `organization_usage` de l’application est défini sur `require`.
</ParamField>

<div id="response">
  ## Réponse
</div>

Une réponse réussie contient les paramètres WebAuthn que votre application transmet à l’authentificateur de plateforme, ainsi qu’une valeur `auth_session` qui associe l’assertion suivante à ce défi.

<ResponseField name="auth_session" type="string">
  Identifiant de session opaque. Transmettez-le dans la requête d’échange de jeton qui termine la connexion par clé d’accès.
</ResponseField>

<ResponseField name="authn_params_public_key" type="object">
  `PublicKeyCredentialRequestOptions` WebAuthn à utiliser avec l’authentificateur de plateforme.

  <Expandable title="propriétés">
    <ResponseField name="challenge" type="string">
      Défi généré par le serveur que l’authentificateur doit signer.
    </ResponseField>

    <ResponseField name="timeout" type="integer">
      Durée de validité du défi, en millisecondes. Le défi expire après cette période et ne peut pas être réutilisé.
    </ResponseField>

    <ResponseField name="rpId" type="string">
      [Identifiant de partie de confiance (RP ID)](/docs/fr-ca/authenticate/database-connections/passkeys#relying-party-id-for-passkeys). Utilise par défaut le domaine personnalisé du tenant. Lorsqu’un identifiant de partie de confiance personnalisé est configuré pour le tenant, Auth0 renvoie plutôt la valeur `rp.id`.
    </ResponseField>

    <ResponseField name="userVerification" type="string">
      Exigence WebAuthn de vérification de l’utilisateur. Renvoie toujours `preferred`.
    </ResponseField>
  </Expandable>
</ResponseField>

| Statut | Description                                                                                                                                                                                                                                                     |
| ------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| 200    | Défi généré avec succès.                                                                                                                                                                                                                                        |
| 400    | Requête non valide. Les causes courantes comprennent des paramètres manquants ou non valides, une application non configurée pour l’authentification par clé d’accès, une requête effectuée ailleurs que sur un domaine personnalisé ou une application tierce. |
| 401    | Non autorisé. Identifiants du client non valides.                                                                                                                                                                                                               |
| 404    | Les API Passkey ne sont pas activées pour le tenant.                                                                                                                                                                                                            |
| 429    | Trop de requêtes. Limite de débit par adresse IP dépassée.                                                                                                                                                                                                      |
