Para usar las funcionalidades de Highly Regulated Identity, debe contar con un plan Enterprise con el complemento Highly Regulated Identity. Consulte Auth0 Pricing para obtener más información.
Cómo funciona
request_uri (2), para usarlo cuando llame al endpoint /authorize (3). El request_uri es una referencia a las solicitudes de autorización almacenadas en el endpoint /par, por lo que no quedan expuestas (4). Para obtener más información, lea Configurar solicitudes de autorización push.

Beneficios
- El Servidor de autorización puede confiar en el origen de la solicitud, y las solicitudes no han sido modificadas por un usuario final.
- Los detalles de la solicitud no quedan expuestos en la barra ni en el historial del navegador, y la privacidad se preserva en ese punto del proceso.
- Las restricciones de longitud de la URL no son un factor limitante.
Limitaciones
- El tamaño máximo de la carga útil de la solicitud es de 10 KB.
- Actualmente no se admiten las aplicaciones públicas. Para obtener más información, consulta Public and Confidential Applications.
Llama al endpoint PAR
Requisitos
- Establecer el tipo de contenido de la solicitud en
application/x-www-form-urlencoded. - Usar cadenas para todos los parámetros que se envíen.
- Incluir en la solicitud un parámetro adicional para el método de autenticación de la aplicación. Solo los son compatibles con PAR, por lo que están disponibles los siguientes métodos de autenticación de la aplicación: , de clave privada y mTLS. Debe usar el mismo método de autenticación de la aplicación para el endpoint
/tokenal recuperar un .
Parámetros admitidos
- Los parámetros estándar de OAuth 2.0 y las extensiones aplicables que reconocemos en el endpoint de autorización.
- Hasta 10 parámetros de autorización personalizados con el prefijo
ext-.
Si usa parámetros de autorización personalizados en Actions, debe añadir el prefijo
ext-. De lo contrario, no estarán disponibles.Ejemplo de solicitud de PAR
Ejemplo de respuesta PAR
request_uries una referencia a las solicitudes de autorización almacenadas. Los valores de la solicitud se pasan al endpoint GET/authorizecomo parámetrorequest_uri.expires_ines la cantidad de segundos durante los querequest_uries válido. Transcurrido ese tiempo,request_uricaduca si no se utiliza. El tiempo de expiración de treinta segundos es un valor estático y no se puede configurar.
Límites de frecuencia
request_uri devuelto por el endpoint /oauth/par en la solicitud de autorización y redirige el agente de usuario al endpoint de autorización. Para obtener más información sobre el parámetro request_uri, consulte Configure Push Authorization Requests.
En el siguiente ejemplo, el agente de usuario realiza la siguiente solicitud HTTP:
request_uri válido, el resto del es el mismo.
Validación
- El Servidor de autorización vuelve a validar PAR en esta etapa, como cualquier otra solicitud de autorización.
- El valor de
request_urisolo se puede usar una vez. - El Servidor de autorización rechazará un
request_urivencido. - Se rechazará una solicitud que no sea PAR si PAR es obligatorio a nivel del inquilino o del cliente.