Skip to main content
émettent des tiers après que les utilisateurs se sont authentifiés auprès de ce fournisseur. Vous pouvez utiliser ces jetons d’accès pour appeler l’API du fournisseur tiers qui les a émis. Par exemple, vous pouvez utiliser un jeton d’accès émis après qu’un utilisateur s’est authentifié avec Facebook pour appeler la Facebook Graph API. Pour les utilisateurs individuels, les jetons du fournisseur d’identité sont accessibles dans le tableau identities de l’objet user, sous l’élément correspondant à la connexion concernée. Pour accéder de façon sécurisée aux jetons d’un utilisateur précis, vous avez besoin d’un jeton d’accès pour la Management API qui inclut la portée read:user_idp_tokens. Vous pouvez ensuite effectuer une requête HTTP GET au point de terminaison Get a User pour récupérer les jetons. Pour les administrateurs de connexions Enterprise configurées à l’aide d’un flux de consentement , les jetons du fournisseur d’identité sont accessibles dans l’objet connection. Pour accéder de façon sécurisée aux jetons d’une connexion, vous avez besoin d’un jeton d’accès pour la Management API qui inclut la portée read:connections. Vous pouvez ensuite effectuer une requête HTTP GET au point de terminaison Get a Connection pour récupérer les jetons.
Le contenu des jetons d’accès tiers peut varier selon le fournisseur d’identité qui les émet. Comme les jetons sont créés et gérés par un tiers (comme Facebook, GitHub, etc.), leur période de validité varie selon l’émetteur. Si vous croyez que ces jetons ont été compromis, vous devez les révoquer ou les réinitialiser auprès du tiers qui les a émis.

Renouveler les jetons tiers

Il n’existe aucune méthode standard pour renouveler les jetons d’accès du fournisseur d’identité via Auth0. Le mécanisme de renouvellement des jetons d’accès du fournisseur d’identité varie d’un fournisseur à l’autre. Pour certains fournisseurs d’identité, Auth0 peut stocker un jeton d’actualisation, que vous pouvez utiliser pour obtenir un nouveau jeton d’accès pour le fournisseur d’identité. Voici une liste de certains fournisseurs d’identité :
  • BitBucket
  • Google OAuth 2.0 (transmettez le paramètre access_type=offline, ainsi que le paramètre connection_scope avec les scopes requis, lorsque vous appelez le endpoint Auth0 /authorize)
  • Tout autre fournisseur d’identité OAuth 2.0
  • SharePoint
  • Azure AD
Vous pouvez récupérer des de la même manière que vous récupérez des jetons d’accès. Consultez les directives ci-dessus pour en savoir plus.

Valider les jetons tiers

En général, si vous avez reçu un jeton d’accès provenant d’un fournisseur d’identité, vous n’avez pas besoin de le valider. Vous pouvez le transmettre à l’émetteur, qui s’occupe du reste.

Pour en savoir plus