Endpoint
POST /oauth/token
Ce flux ne doit être utilisé qu’avec des applications hautement fiables qui ne peuvent pas utiliser de redirections. Si votre application peut utiliser des flux avec redirection, nous vous recommandons plutôt d’utiliser le Flux du code d’autorisation.
username/password), généralement au moyen d’un formulaire interactif dans l’agent utilisateur (navigateur). Ces renseignements sont envoyés au backend, puis transmis à Auth0. Il est donc impératif que l’application soit entièrement digne de confiance pour traiter ces renseignements.
En-têtes de requête
Réponses
200
Remarques
- Les portées émises à l’application peuvent différer des portées demandées. Dans ce cas, un paramètre
scopesera inclus dans la réponse JSON. - Si vous ne demandez pas de portées précises, toutes les portées définies pour l’audience seront renvoyées en raison de la confiance implicite accordée à l’application dans cet octroi.
- Pour ajouter la prise en charge des realms, définissez
grant_typesurhttp://auth0.com/oauth/grant-type/password-realmetrealmsur le realm auquel l’utilisateur appartient. Cela correspond à une connexion dans Auth0. - En plus du nom d’utilisateur et mot de passe, Auth0 peut exiger que l’utilisateur final fournisse un facteur supplémentaire comme preuve d’identité. La requête peut renvoyer une erreur
mfa_requiredainsi qu’unmfa_tokenpour l’authentification multifacteur.
En savoir plus
- Appeler des API à partir d’applications hautement fiables
- Exécuter l’octroi par mot de passe du propriétaire de la ressource
- Authentification multifacteur et octroi par mot de passe du propriétaire de la ressource
En-têtes
string
Une preuve DPoP pour la requête. Ce champ est facultatif et n’est requis que si votre application utilise Demonstrating Proof-of-Possession.
Paramètres du corps
Le corps de la requête est au format
application/x-www-form-urlencoded.string
requis
Indique le flux que vous utilisez. Pour mot de passe du propriétaire de la ressource, utilisez
password.string
requis
L’identifiant du propriétaire de la ressource, comme un nom d’utilisateur ou une adresse courriel.
string
requis
Le secret du propriétaire de la ressource.
string
L’identifiant unique de l’API cible à laquelle vous souhaitez accéder.
string
L’identifiant de l’API cible (serveur de ressources) à laquelle vous souhaitez accéder. Il doit correspondre à un identifiant d’API enregistré dans votre tenant Auth0. Il est utilisé comme alternative à
audience lorsque le Resource Parameter Compatibility Profile du tenant est défini sur compatibility.string
Valeur String des différentes portées demandées par l’application.
string
requis
Le Client ID de votre application.
string
Le Client Secret de votre application.
string
Valeur String du realm auquel l’utilisateur appartient.