Skip to main content
Para usar Custom Token Exchange, haga una solicitud POST al endpoint /oauth/token con los siguientes parámetros:
Recuerde que los tokens de sujeto y de actor usados con Custom Token Exchange pueden tener cualquier formato o tipo, siempre que el código de su Action pueda interpretarlos. Debe implementar una validación robusta de los tokens que reciba y acepte. Si no lo hace, se expone a distintos vectores de ataque, como la suplantación o los ataques de repetición, lo que puede permitir que actores maliciosos se autentiquen con el ID de usuario de otra persona o actúen en su nombre sin autorización.Cada subject_token_type se asigna a un perfil de Custom Token Exchange y está asociado a una Action que se ejecutará para controlar esa transacción.
Cuando se establece un actor para la transacción, no se emiten tokens de actualización independientemente de los alcances solicitados. El scope offline_access se excluye de la respuesta. Esto es intencional: los tokens delegados no deben ir más allá del intercambio inmediato, lo que garantiza que cada solicitud de acceso posterior pase por la lógica de autorización de la Action de CTE para volver a validar la delegación.Su Action de CTE es responsable de validar de forma segura el actor_token aplicando el mismo nivel de rigor (por ejemplo, verificación de firma criptográfica) que aplicaría al subject_token. Cuando actor_token_type es urn:ietf:params:oauth:token-type:id_token, Auth0 realiza esta validación automáticamente.
Los demás parámetros de extensión que no se indican arriba se incluyen en event.request.body en la Action correspondiente.

Solicitud de ejemplo

Ejemplo de solicitud con token de actor

Al realizar un intercambio de autorización delegada, incluya actor_token y actor_token_type: