POST al endpoint /oauth/token con los siguientes parámetros:
Recuerde que los tokens de sujeto y de actor usados con Custom Token Exchange pueden tener cualquier formato o tipo, siempre que el código de su Action pueda interpretarlos. Debe implementar una validación robusta de los tokens que reciba y acepte. Si no lo hace, se expone a distintos vectores de ataque, como la suplantación o los ataques de repetición, lo que puede permitir que actores maliciosos se autentiquen con el ID de usuario de otra persona o actúen en su nombre sin autorización.Cada
subject_token_type se asigna a un perfil de Custom Token Exchange y está asociado a una Action que se ejecutará para controlar esa transacción.Cuando se establece un actor para la transacción, no se emiten tokens de actualización independientemente de los alcances solicitados. El scope
offline_access se excluye de la respuesta. Esto es intencional: los tokens delegados no deben ir más allá del intercambio inmediato, lo que garantiza que cada solicitud de acceso posterior pase por la lógica de autorización de la Action de CTE para volver a validar la delegación.Su Action de CTE es responsable de validar de forma segura el actor_token aplicando el mismo nivel de rigor (por ejemplo, verificación de firma criptográfica) que aplicaría al subject_token. Cuando actor_token_type es urn:ietf:params:oauth:token-type:id_token, Auth0 realiza esta validación automáticamente.event.request.body en la Action correspondiente.
Solicitud de ejemplo
Ejemplo de solicitud con token de actor
actor_token y actor_token_type: