Skip to main content
Pour accéder à votre API, vous devez demander un jeton d’accès lors de l’authentification d’un utilisateur.
Ces outils Auth0 vous aident à adapter votre application pour authentifier les utilisateurs :
  • Les Quickstarts constituent la façon la plus simple de mettre en œuvre l’authentification. Ils vous montrent comment utiliser Universal Login et les SDKs d’Auth0 propres à chaque langage et framework.
  • L’Auth0 Authentication API est une référence pour ceux qui préfèrent écrire leur code eux-mêmes. Commencez par déterminer quel flux utiliser. Suivez ensuite les instructions pour mettre en œuvre ce flux.
Pour demander un , effectuez une requête POST à l’URL du jeton.

Exemple de requête POST à l’URL du jeton

Paramètres

Réponse

Vous recevez une réponse HTTP 200 dont la charge utile contient les valeurs access_token, token_type et expires_in :
Validez vos jetons avant de les enregistrer. Pour savoir comment faire, consultez Valider le jeton d’identité et Valider les jetons d’accès.

Contrôler l’audience du jeton d’accès

Lorsqu’un utilisateur s’authentifie, vous demandez un jeton d’accès et incluez l’ cible et la portée d’accès dans votre requête. L’application utilise le point de terminaison /authorize pour demander l’accès. Cet accès est à la fois demandé par l’application et accordé par l’utilisateur pendant l’authentification Vous pouvez configurer votre tenant pour qu’il inclue toujours une audience par défaut. Dans un seul cas précis, les jetons d’accès peuvent avoir plusieurs audiences cibles. Cela exige que l’ de votre API personnalisée soit défini sur RS256. Pour en savoir plus, consultez Token Best Practices.

Audiences multiples

Si vous indiquez comme audience l’identifiant de votre API personnalisée et comme portée openid, la revendication aud du jeton d’accès obtenu sera un tableau plutôt qu’une chaîne de caractères, et le jeton d’accès sera valide à la fois pour votre API personnalisée et pour le point de terminaison /userinfo. Vos jetons d’accès ne peuvent avoir deux audiences ou plus que si vous utilisez à la fois une seule API personnalisée et le point de terminaison /userinfo d’Auth0.

Domaines personnalisés et l’Auth0 Management API

Auth0 émet des jetons avec une revendication d’émetteur (iss) correspondant au domaine utilisé pour demander le jeton. Les utilisateurs de domaine personnalisé peuvent utiliser soit leur , soit leur domaine Auth0. Par exemple, supposons que vous ayez un domaine personnalisé, https://login.northwind.com. Si vous demandez un jeton d’accès à https://login.northwind.com/authorize, la revendication iss de votre jeton sera https://login.northwind.com/. Toutefois, si vous demandez un jeton d’accès à https://northwind.auth0.com/authorize, la revendication iss de votre jeton sera https://northwind.auth0.com/. Si vous demandez un jeton d’accès depuis votre domaine personnalisé en utilisant l’Auth0 comme audience, vous devez appeler l’Auth0 Management API depuis votre domaine personnalisé. Sinon, votre jeton d’accès sera considéré comme invalide.

Renouveler les jetons d’accès

Par défaut, un jeton d’accès pour une API personnalisée est valide pendant 86 400 secondes (24 heures). Vous pouvez raccourcir la durée de validité du jeton. Une fois qu’un jeton d’accès a expiré, vous pouvez le renouveler. Pour ce faire, réauthentifiez l’utilisateur avec Auth0 ou utilisez un jeton d’actualisation.

En savoir plus