iss | Identifiant de l’émetteur du tenant Auth0 qui émet le jeton d’accès. | Oui | Oui | Domaine du tenant : https://tenant.auth0.com/ |
sub | La revendication sub indique pour quel utilisateur ou quelle application le jeton d’accès a été émis : - Pour les types d’autorisation qui impliquent un utilisateur final (p. ex., le flux de code d’autorisation), la revendication sub correspond au user_id. - Pour les applications machine à machine qui utilisent les identifiants du client (sans utilisateur final), la revendication sub est un identifiant unique de l’application. - Pour les types d’autorisation avec identifiants du client où le client est lié à un agent, la revendication sub est l’agent_id de l’agent ou l’external_agent_id si un tel identifiant a été défini lors de la création. Le suffixe @clients n’est pas ajouté dans ce cas, ni pour les applications machine à machine sans agent sur une API où les revendications de sujet d’agent sont activées. Consultez Agents as Principal. | Oui | Oui | * ID utilisateur : auth0|6553da60a54af58e29493993 - Client ID avec suffixe : awZfdIir8YFdGZWkvCejDoUb7SjTDicx@clients - ID d’agent : agt_72jbvv7LfRKYp59gtRLtkn |
aud | La revendication audience définit le destinataire visé du jeton d’accès. | Oui | Oui | "https://test-server/api" ou [ "https://test-server/api", "https://test.local.dev.auth0.com/userinfo" ] |
client_id | ID client de l’application qui demande le jeton d’accès. | Oui | Non | Client ID: K1AUPhZq8mRi0Q0pjhkfu1D7y6KjDQja |
azp | Client ID de l’application qui demande le jeton d’accès. | Non | Oui | ID client : K1AUPhZq8mRi0Q0pjhkfu1D7y6KjDQja |
exp | La date et l’heure d’expiration à laquelle, ou après laquelle, le jeton d’accès ne doit plus être accepté. | Oui | Oui | Horodatage Unix : 1516238022 |
iat | Horodatage auquel le jeton d’accès a été délivré. | Oui | Oui | Horodatage Epoch : 1516239022 |
scope | Scope du jeton d’accès émis. Consultez Scopes. | Oui | Oui | "openid profile offline_access" |
jti | Identifiant unique du jeton d’accès. | Oui | Non | Identifiant unique de type chaîne : aBv9njtYfwL4xfPZyEwz9m |
gty | Type d’octroi utilisé pour demander le jeton d’accès. Présent uniquement avec client-credentials, password et refresh_token. | Non | Selon le cas | Type d’autorisation : password, client-credentials |
permissions | Permissions disponibles en fonction des rôles. Présentes lorsque Enable RBAC et Add permissions in the Access Token sont activés. Consultez RBAC for APIs. | Selon le cas | Selon le cas | [ "create:bar", "create:foo", "read:bar", "read:foo" ] |
org_id | ID de l’organisation. Ajouté si l’utilisateur s’est authentifié via une organisation. Consultez Jetons et organisations. | Selon le cas | Selon le cas | ID de l’organisation : org_9ybsU1dN2dKfDkBi |
org_name | Nom de l’organisation. Ajouté lorsque l’utilisateur s’est authentifié au moyen d’une organisation et que Organization Names in Authentication API est activé. Consultez Utiliser les noms d’organisation. | Selon le cas | Selon le cas | Nom de l’organisation : my_organization |
authorization_details | Détails d’autorisation utilisés dans les Rich Authorization Requests (RAR). Voir RAR. | Au cas par cas | Au cas par cas | { "type": "money_transfer", "instructedAmount": {"amount": 2500, "currency": "USD"}, "destinationAccount": "xxxx9876", "beneficiary": "Hanna Herwitz" } |
cnf | Champ de confirmation pour mTLS Token Binding. | Au cas par cas | Selon le cas | {"x5t#S256":"A4DtL2JmUMhAsvJj5tKyn64SqzmuXbMrJa0n761y5v0"} |
sub_profile | Type d’entité du sujet. Émis lorsque agent_subject_claims: 'auth0-v1' est activé sur le serveur de ressources et qu’un client lié à un agent est impliqué. Consultez Agents as Principal. Valeurs : user, ai_agent, service, browser_app, native_app. | Selon le cas | Selon le cas | "ai_agent" |
client_profile | Type d’entité du client demandeur. Émis dans les mêmes conditions que sub_profile. Plusieurs valeurs séparées par des espaces sont autorisées. Consultez Agents as Principal. | Selon le cas | Selon le cas | "service ai_agent" |
act | Revendication d’acteur conformément à la RFC 8693. Présente lorsqu’un client lié à un agent est impliqué dans un échange de jetons ou un flux de connexion standard. Contient sub, sub_profile, client_id, client_profile et, facultativement, une revendication act imbriquée pour les chaînes de délégation à plusieurs niveaux. Lorsqu’un agent agit au nom d’un utilisateur, l’agent est l’acteur le plus externe et toute chaîne de délégation antérieure est préservée sous forme de revendication act imbriquée. Consultez Agents as Principal et la revendication act. | Selon le cas | Selon le cas | {"sub": "agt_1a2b3c", "sub_profile": "ai_agent", "client_id": "agent-client-id"} |
| Claims personnalisées | Les claims personnalisés peuvent être ajoutés à l’aide d’Actions. Consultez Créer des claims personnalisés. | Selon le cas | Selon le cas | "favorite_color": "blue" |