POST /oauth/token
Este flujo solo debe usarse desde aplicaciones de alta confianza que no pueden usar redirecciones. Si su aplicación puede usar flujos basados en redirección, le recomendamos usar el flujo de código de autorización en su lugar.
Encabezados de la solicitud
| Parámetro | Descripción |
|---|---|
auth0-forwarded-for | La IP del usuario final como valor de cadena. Establézcalo si desea que la protección contra ataques de fuerza bruta funcione en escenarios del lado del servidor. |
Respuestas
200
Observaciones
- Los alcances emitidos a la aplicación pueden diferir de los alcances solicitados. En este caso, se incluirá un parámetro
scopeen el JSON de respuesta. - Si no se solicitan alcances específicos, se devolverán todos los alcances definidos para la audiencia debido a la confianza implícita otorgada a la aplicación en este flujo.
- Para agregar compatibilidad con
realm, establezcagrant_typeenhttp://auth0.com/oauth/grant-type/password-realmyrealmen el realm al que pertenece el usuario. Esto se asigna a una conexión en Auth0. - Además del nombre de usuario y la contraseña, Auth0 puede requerir que el usuario final proporcione un factor adicional como prueba de identidad. La solicitud puede devolver un error
mfa_requiredjunto con unmfa_tokenpara la autenticación multifactor.
Más información
- Llamar a las API desde aplicaciones de alta confianza
- Ejecutar la concesión de contraseña del propietario del recurso
- MFA y la contraseña del propietario del recurso
Parámetros
Una prueba DPoP para la solicitud. Es opcional y solo se requiere si tu aplicación usa Demonstrating Proof-of-Possession.
Cuerpo de la solicitud
Indica el flujo que está utilizando. Para Resource Owner Password, use
password.Identificador del propietario del recurso, como un username o una dirección de correo electrónico.
Secreto del propietario del recurso.
El identificador único de la API de destino a la que desea acceder.
El identificador de la API de destino (servidor de recursos) a la que desea acceder. Debe coincidir con un identificador de API registrado en su inquilino de Auth0. Se usa como alternativa a
audience cuando el Resource Parameter Compatibility Profile del inquilino está configurado en compatibility.Valor de cadena con los distintos alcances que solicita la aplicación.
El ID de cliente de su aplicación.
El secreto del cliente de su aplicación.
Valor de cadena del realm al que pertenece el usuario.
Respuesta
| Estado | Descripción |
|---|---|
| 200 | Devuelve el token de acceso. |