Skip to main content

Point de terminaison

POST /oauth/token
Ce flux est destiné uniquement aux interactions de social natif. L’utilisation de ce flux en dehors d’un contexte de social natif est fortement déconseillée.
Lorsqu’une solution non basée sur un navigateur (comme le SDK d’une plateforme mobile) authentifie l’utilisateur, l’authentification se traduit généralement par le renvoi d’artefacts au code de l’application. Dans de telles situations, ce type de grant permet à la plateforme Auth0 d’accepter des artefacts provenant de sources fiables et d’émettre des jetons en réponse. Ainsi, les applications qui utilisent des mécanismes d’authentification non basés sur un navigateur (comme c’est souvent le cas dans les applications natives) peuvent tout de même récupérer des jetons Auth0 sans nécessiter d’interaction supplémentaire de l’utilisateur. Les artefacts renvoyés par ce flux (ainsi que leur contenu) seront déterminés par le subject_token_type et les paramètres de configuration du tenant.

Remarques

  • Les scopes accordés à l’application peuvent différer des scopes demandés. Dans ce cas, un paramètre scope sera inclus dans la réponse JSON.
  • Si vous ne demandez pas de scopes précis, tous les scopes définis pour l’audience seront renvoyés en raison de la confiance implicite dont bénéficie l’application dans le cadre de ce grant. Vous pouvez personnaliser les scopes renvoyés dans une règle. Pour en savoir plus, consultez Appeler des API à partir d’applications hautement fiables.

En savoir plus

En-têtes

string
Une preuve DPoP pour la requête. Ce champ est facultatif et n’est requis que si votre application utilise Demonstrating Proof-of-Possession.

Paramètres du corps

Le corps de la requête est au format application/x-www-form-urlencoded.
string
Adresse IP de l’utilisateur final sous forme de chaîne. Définissez ce paramètre si vous voulez que la protection contre les attaques par force brute fonctionne dans des scénarios côté serveur. Pour en savoir plus sur la façon et le moment d’utiliser cet en-tête, consultez Utiliser le mot de passe du propriétaire de la ressource côté serveur.
string
requis
Indique le flux que vous utilisez. Pour Token Exchange for Native Social, utilisez urn:ietf:params:oauth:grant-type:token-exchange.
string
requis
Artefact d’identité émis à l’externe représentant l’utilisateur.
string
requis
Identifiant indiquant le type de subject_token.
string
requis
Le Client ID de votre application.
string
L’identifiant unique de l’API cible à laquelle vous voulez accéder.
string
L’identifiant de l’API cible (serveur de ressources) à laquelle vous voulez accéder. Il doit correspondre à un identifiant d’API enregistré dans votre tenant Auth0. Il est utilisé comme solution de rechange à audience lorsque le Resource Parameter Compatibility Profile du tenant est défini à compatibility.
string
Valeur String des différents scopes demandés par l’application. Plusieurs scopes sont séparés par des espaces.
object
Élément facultatif utilisé pour les interactions Native iOS dans lesquelles des mises à jour du profil peuvent survenir. La valeur attendue pour ce paramètre est du JSON sous la forme suivante : { name: { firstName: 'John', lastName: 'Smith' }}.

Schéma de réponse

Messages de réponse