Skip to main content
Pour obtenir un , vous devez inclure la portée offline_access scope lorsque vous lancez une requête d’authentification au point de terminaison /authorize. Assurez-vous d’activer l’accès hors ligne dans votre API. Pour en savoir plus, consultez les paramètres de l’API. Par exemple, si vous utilisez le flux de code d’autorisation, la requête d’authentification ressemblerait à ceci : Le jeton d’actualisation est stocké dans la session. Ensuite, lorsqu’une session doit être actualisée (par exemple, lorsqu’une période prédéfinie s’est écoulée ou que l’utilisateur tente d’effectuer une opération sensible), l’application utilise le jeton d’actualisation côté serveur pour obtenir un nouveau , au moyen du endpoint /oauth/token avec grant_type=refresh_token. Une fois l’utilisateur authentifié avec succès, l’application sera redirigée vers le redirect_uri, avec un code dans l’URL : {https://yourApp/callback}?code=BPPLN3Z4qCTvSNOy. Vous pouvez échanger ce code contre un au moyen du endpoint /oauth/token. La réponse devrait contenir un jeton d’accès et un jeton d’actualisation.
Si vous demandez un jeton d’actualisation pour une appli mobile à l’aide du client Native correspondant (qui est public), vous n’avez pas besoin d’envoyer le client_secret dans la requête, puisqu’il n’est requis que pour les applications confidentielles. Les jetons d’actualisation doivent être stockés de façon sécuritaire par une application, puisqu’ils permettent à un utilisateur de rester authentifié pratiquement indéfiniment. Pour en savoir plus sur la façon de mettre cela en œuvre à l’aide du flux de code d’autorisation, consultez notre tutoriel, Call API Using the flux de code d’autorisation. Pour les autres grants, consultez Authentication and Authorization Flows.

Personnaliser la MFA

La MFA personnalisable avec les flux Resource Owner Password Grant, Embedded ou jeton d’actualisation est en accès anticipé. En utilisant cette fonctionnalité, vous acceptez les conditions applicables de l’essai gratuit figurant dans le Master Subscription Agreement d’Okta. Pour en savoir plus sur les étapes de publication d’Auth0, consultez Product Release Stages. Pour participer à l’accès anticipé, communiquez avec Auth0 Support.
La MFA personnalisable permet aux utilisateurs d’inscrire les facteurs pris en charge par votre application de leur choix et de les utiliser pour répondre aux demandes de vérification. Pendant l’authentification au point de terminaison oauth/token, la réponse renvoie l’erreur mfa_required, qui inclut le mfa_token à utiliser avec l’API MFA ainsi que le paramètre mfa_requirements contenant une liste d’authentificateurs :
Utilisez le mfa_token pour faire une requête au point de terminaison mfa/authenticator afin d’obtenir la liste de tous les facteurs que l’utilisateur a configurés et de trouver celui du même type que celui pris en charge par votre application. Vous devez aussi obtenir le authenticator_type correspondant pour émettre les défis :
Imposez la vérification MFA en appelant le point de terminaison request/mfa/challenge. Personnalisez davantage votre flux MFA avec Auth0 Actions. Pour en savoir plus, consultez Déclencheurs des Actions : post-challenge - objet de l’API.

En savoir plus