Requête d’authentification
version antérieure
device n’est nécessaire que si vous demandez un jeton d’actualisation en incluant la portée offline_access. Pour en savoir plus, consultez Jetons d’actualisation.
conforme à OIDC
response_typeindique que nous voulons recevoir à la fois un jeton d’accès et un jeton d’ID.- Les jetons d’actualisation ne sont pas pris en charge dans le flux implicite. Utilisez plutôt
prompt=none. Pour en savoir plus, consultez Configurer l’authentification silencieuse. favorite_colorn’est plus un scope valide.audienceest facultatif.noncedoit être une chaîne aléatoire sécurisée sur le plan cryptographique. Pour en savoir plus, consultez Atténuer les attaques par rejeu lors de l’utilisation du flux implicite.
Réponse d’authentification
Version antérieure
- Le jeton d’accès renvoyé est valide pour appeler le point de terminaison
/userinfo. - Un jeton d’actualisation n’est renvoyé que si un paramètre
devicea été transmis et si la portéeoffline_accessa été demandée.
Conforme à OIDC
- Le jeton d’accès renvoyé est valide pour appeler le point de terminaison
/userinfo(à condition que l’API spécifiée par le paramètreaudienceutiliseRS256comme algorithme de signature) et, au besoin, le spécifié par le paramètreaudience. - Si vous utilisez
response_type=id_token, Auth0 renverra uniquement un jeton d’ID. Les jetons d’actualisation ne sont pas autorisés dans l’Implicit grant. Utilisez plutôtprompt=none.
Structure du jeton d’ID
Version antérieure
Conforme à OIDC
- Le claim
favorite_colordoit être muni d’un espace de noms et ajouté au moyen d’une rule. Pour en savoir plus, consultez Créer des custom claims avec espace de noms. - Après avoir validé le jeton d’ID, l’application doit valider le afin d’atténuer les attaques par rejeu.
Structure du jeton d’accès (facultatif)
version antérieure
HTTP
/userinfo.
Conforme à OIDC
- Le jeton d’accès renvoyé est un valide pour appeler le endpoint
/userinfo(à condition que l’API spécifiée par le paramètreaudienceutiliseRS256comme algorithme de signature), ainsi que le serveur de ressources spécifié par le paramètreaudience. - Un jeton d’accès opaque peut tout de même être renvoyé si
/userinfoest la seule spécifiée.