Skip to main content
Le flux de code d’autorisation est utilisé par les applications côté serveur qui peuvent stocker des secrets de façon sécuritaire, ou par les applications natives au moyen du flux de code d’autorisation avec PKCE. Le pipeline conforme à OIDC a une incidence sur le flux de code d’autorisation dans les aspects suivants :
  • Requête d’authentification
  • Réponse d’authentification
  • Requête d’échange de code
  • Réponse d’échange de code
  • Structure du
  • Structure du

Requête d’authentification

Hérité

Le paramètre device n’est requis que si vous demandez un en incluant la portée offline_access. Pour en savoir plus, consultez Jetons d’actualisation.

Conforme à OIDC

  • favorite_color n’est plus une valeur de scope acceptée.
  • Le paramètre device a été supprimé.
  • Le paramètre audience est facultatif.

Réponse d’authentification

La réponse d’Auth0 est identique dans les deux pipelines :

Requête d’échange de code - flux de code d’autorisation

Un code d’autorisation peut être échangé de la même manière dans les deux pipelines :

Requête d’échange de code - Flux de code d’autorisation avec PKCE

Un code d’autorisation peut être échangé de la même manière dans les deux pipelines :

Réponse d’échange de code

Ancienne version

  • Le jeton d’accès renvoyé n’est valide que pour effectuer des requêtes vers le point de terminaison /userinfo.
  • Un jeton d’actualisation n’est renvoyé que si un paramètre device a été fourni et que la portée offline_access a été demandée.

Conforme à OIDC

  • Le jeton d’accès renvoyé est valide pour effectuer, au besoin, une requête à l’API indiquée dans le paramètre audience ainsi qu’au point de terminaison /userinfo (à condition que l’API utilise RS256 comme algorithme de signature et que openid soit utilisé comme paramètre scope). Si vous n’implémentez pas votre propre (API), vous pouvez utiliser https://{$account.namespace}/userinfo comme paramètre audience, ce qui renverra un jeton d’accès opaque.
  • Un jeton d’actualisation sera renvoyé uniquement si la portée offline_access a été accordée.

Structure d’un jeton d’ID

Version antérieure

Conforme à OIDC

Le claim favorite_color doit être ajouté à l’aide d’une Auth0 Action. Pour en savoir plus, consultez Créer des claims personnalisés.

Structure du jeton d’accès (facultatif)

Hérité

HTTP
Le jeton d’accès renvoyé est opaque et n’est valide que pour appeler le point de terminaison /userinfo.

Conforme à OIDC

Le jeton d’accès renvoyé peut servir, au besoin, à appeler l’API indiquée dans le paramètre audience ainsi que le point de terminaison /userinfo (à condition que l’API utilise RS256 comme et que openid soit utilisé comme paramètre scope). Si vous n’implémentez pas votre propre serveur de ressources (API), vous pouvez utiliser https://{$account.namespace}/userinfo comme paramètre audience, ce qui renverra un jeton d’accès opaque.

Pour en savoir plus