ユーザー自身のセッションをネイティブからWebへ移行するのではなく、サポートエージェントやその他の認可されたアクターが別のユーザーとしてセッションを確立する場合は、代わりにセッション委譲をお読みください。
仕組み

- ユーザーがネイティブアプリケーションにログインします。
- Auth0 がユーザーを認証し、アクセストークン、リフレッシュトークン、ID トークンを返します。
- ネイティブアプリケーションは、リフレッシュトークンを Session Transfer Token と交換するために、Auth0 の
/tokenエンドポイントを呼び出します。Session Transfer Token は、特定の IP アドレスまたは ASN に紐付けられます。 - Auth0 は、Web アプリケーションでの認証に使用する Session Transfer Token を返します。
- Auth0 は、Cookie の一部または URL パラメーターとして渡された Session Transfer Token を認可し、その後 認可コード を返します。
- Web アプリケーションは、
/tokenエンドポイントで認可コードをアクセストークンまたはリフレッシュトークンと交換します。 - Web アプリケーションは、ユーザーのセッションを初期化します。
制限事項
- アプリケーションで ネイティブからWebへのSSO を有効にすると、
session_transfer_tokenパラメーターは ネイティブからWebへのSSO でのみ機能します。 - 以前の Session Transfer Token トランザクションで発行されたからは、新しい Session Transfer Token は生成されません。