offline_access scope lorsque vous lancez une requête d’authentification au point de terminaison /authorize. Assurez-vous d’activer l’accès hors ligne dans votre API. Pour en savoir plus, consultez les paramètres de l’API.
Par exemple, si vous utilisez le flux de code d’autorisation, la requête d’authentification ressemblerait à ceci :
Le jeton d’actualisation est stocké dans la session. Ensuite, lorsqu’une session doit être actualisée (par exemple, lorsqu’une période prédéfinie s’est écoulée ou que l’utilisateur tente d’effectuer une opération sensible), l’application utilise le jeton d’actualisation côté serveur pour obtenir un nouveau , au moyen du endpoint /oauth/token avec grant_type=refresh_token.
Une fois l’utilisateur authentifié avec succès, l’application sera redirigée vers le redirect_uri, avec un code dans l’URL : {https://yourApp/callback}?code=BPPLN3Z4qCTvSNOy. Vous pouvez échanger ce code contre un au moyen du endpoint /oauth/token.
La réponse devrait contenir un jeton d’accès et un jeton d’actualisation.
client_secret dans la requête, puisqu’il n’est requis que pour les applications confidentielles.
Les jetons d’actualisation doivent être stockés de façon sécuritaire par une application, puisqu’ils permettent à un utilisateur de rester authentifié pratiquement indéfiniment.
Pour en savoir plus sur la façon de mettre cela en œuvre à l’aide du flux de code d’autorisation, consultez notre tutoriel, Call API Using the flux de code d’autorisation. Pour les autres grants, consultez Authentication and Authorization Flows.
Personnaliser la MFA
oauth/token, la réponse renvoie l’erreur mfa_required, qui inclut le mfa_token à utiliser avec l’API MFA ainsi que le paramètre mfa_requirements contenant une liste d’authentificateurs :
mfa_token pour faire une requête au point de terminaison mfa/authenticator afin d’obtenir la liste de tous les facteurs que l’utilisateur a configurés et de trouver celui du même type que celui pris en charge par votre application. Vous devez aussi obtenir le authenticator_type correspondant pour émettre les défis :
request/mfa/challenge.
Personnalisez davantage votre flux MFA avec Auth0 Actions. Pour en savoir plus, consultez Déclencheurs des Actions : post-challenge - objet de l’API.