POST /oauth/token
Cuando se redirija a los usuarios de vuelta a su URL de callback, debe realizar una llamada POST al endpoint oauth/token para intercambiar un código de autorización por un token de acceso y/o un token de ID.
Observaciones
/oauth/token, debe:
- Establecer el tipo de contenido de la solicitud en
application/x-www-form-urlencoded - Usar valores de tipo
stringpara todos los parámetros enviados - Incluir en la solicitud un parámetro adicional para la autenticación de la aplicación (por ejemplo,
client_secret, oclient_assertionyclient_assertion_typepara la autenticación de cliente con JSON Web Token, o enviar los encabezadosclient-certificateyclient-certificate-ca-verifiedal usar Mutual TLS).
Parámetros
Una prueba DPoP para la solicitud. Es opcional y solo se requiere si su aplicación usa Demonstrating Proof-of-Possession.
Cuerpo de la solicitud
Indica el flujo; utilice
authorization_code con un código de autorización válido.El código de autorización obtenido en la llamada inicial a
/authorize.El
client_id de su aplicación. Obligatorio.Solo es obligatorio si se estableció en el endpoint
GET /oauth/par.Clave aleatoria criptográficamente segura que se utiliza para generar el
code_challenge. Se recomienda si se proporcionó code_challenge.Respuesta
| Estado | Descripción |
|---|---|
| 200 | Respuesta satisfactoria que contiene los tokens. |