エンドポイント
POST /oauth/token
帯域外 (アウトオブバンド) チャレンジ (プッシュ通知、SMS、音声のいずれか) を使用して、多要素認証 (MFA) を検証します。アウトオブバンドチャレンジを使用してMFAを検証するには、アプリケーションから /oauth/token に対して grant_type=http://auth0.com/oauth/grant-type/mfa-oob を指定したリクエストを送信する必要があります。チャレンジレスポンスで受け取った oob_code と、mfa_required エラーの一部として受け取った mfa_token を含めてください。
このリクエストに対するレスポンスは、チャレンジ検証のステータスによって異なります。
- チャレンジが承認され、検証も完了している場合、レスポンスは
passwordまたはhttp://auth0.com/oauth/grant-type/password-realmの grant type と同じです。 - チャレンジが拒否された場合は、
invalid_grantエラーが返されます。これは、ユーザーがチャレンジを拒否したことを意味します。このレスポンスが最終結果となるため、この時点でポーリングを停止してください。 - チャレンジの検証がまだ保留中の場合 (つまり、承認も拒否もされていない場合) は、
authorization_pendingエラーが返されます。これは、数秒後に同じリクエストを再試行する必要があることを意味します。短い間隔で頻繁にリクエストすると、slow_downエラーが返されます。
binding_method: prompt が含まれている場合、アプリはユーザーに binding_code の入力を求め、それをリクエストの一部として送信する必要があります。binding_code は通常、チャレンジの一部として含まれる6桁の数字 (OTPのようなもの) です。チャレンジレスポンスに binding_method が含まれていない場合は、binding_code は不要です。この場合、レスポンスは即座に返され、invalid_grant または access_token を受け取ります。
詳細はこちら
ヘッダー
string
リクエストに対する DPoP 証明です。これは任意で、アプリケーションで Demonstrating Proof-of-Possession を使用している場合にのみ必要です。
Body Parameters
リクエスト本文は
application/x-www-form-urlencoded 形式です。string
必須
使用するフローを示します。OTP MFA の場合は、
http://auth0.com/oauth/grant-type/mfa-oob を使用します。使用可能な値: http://auth0.com/oauth/grant-type/mfa-oobstring
必須
アプリケーションの Client ID。
string
アプリケーションの認証情報で署名されたアサーションを含む JWT。
string
値は
urn:ietf:params:oauth:client-assertion-type:jwt-bearer です。使用可能な値: urn:ietf:params:oauth:client-assertion-type:jwt-bearerstring
アプリケーションの Client Secret。
string
必須
mfa_required エラーで受け取った mfa_token。string
必須
チャレンジリクエストで受け取った oob コード。
string
認証に使用しているサイドチャネルをメインチャネルに関連付けるためのコード。