Skip to main content

Endpoint

POST /oauth/token
Ce flux ne doit être utilisé qu’avec des applications hautement fiables qui ne peuvent pas utiliser de redirections. Si votre application peut utiliser des flux avec redirection, nous vous recommandons plutôt d’utiliser le Flux du code d’autorisation.
Il s’agit de l’octroi OAuth 2.0 que les applications hautement fiables utilisent pour accéder à une API. Dans ce flux, l’utilisateur final est invité à saisir ses identifiants (username/password), généralement au moyen d’un formulaire interactif dans l’agent utilisateur (navigateur). Ces renseignements sont envoyés au backend, puis transmis à Auth0. Il est donc impératif que l’application soit entièrement digne de confiance pour traiter ces renseignements.

En-têtes de requête

Réponses

200

Une requête réussie renvoie le jeton d’accès.

Remarques

  • Les portées émises à l’application peuvent différer des portées demandées. Dans ce cas, un paramètre scope sera inclus dans la réponse JSON.
  • Si vous ne demandez pas de portées précises, toutes les portées définies pour l’audience seront renvoyées en raison de la confiance implicite accordée à l’application dans cet octroi.
  • Pour ajouter la prise en charge des realms, définissez grant_type sur http://auth0.com/oauth/grant-type/password-realm et realm sur le realm auquel l’utilisateur appartient. Cela correspond à une connexion dans Auth0.
  • En plus du nom d’utilisateur et mot de passe, Auth0 peut exiger que l’utilisateur final fournisse un facteur supplémentaire comme preuve d’identité. La requête peut renvoyer une erreur mfa_required ainsi qu’un mfa_token pour l’authentification multifacteur.

En savoir plus

En-têtes

string
Une preuve DPoP pour la requête. Ce champ est facultatif et n’est requis que si votre application utilise Demonstrating Proof-of-Possession.

Paramètres du corps

Le corps de la requête est au format application/x-www-form-urlencoded.
string
requis
Indique le flux que vous utilisez. Pour mot de passe du propriétaire de la ressource, utilisez password.
string
requis
L’identifiant du propriétaire de la ressource, comme un nom d’utilisateur ou une adresse courriel.
string
requis
Le secret du propriétaire de la ressource.
string
L’identifiant unique de l’API cible à laquelle vous souhaitez accéder.
string
L’identifiant de l’API cible (serveur de ressources) à laquelle vous souhaitez accéder. Il doit correspondre à un identifiant d’API enregistré dans votre tenant Auth0. Il est utilisé comme alternative à audience lorsque le Resource Parameter Compatibility Profile du tenant est défini sur compatibility.
string
Valeur String des différentes portées demandées par l’application.
string
requis
Le Client ID de votre application.
string
Le Client Secret de votre application.
string
Valeur String du realm auquel l’utilisateur appartient.

Schéma de réponse

Messages de réponse