Point de terminaison
POST /oauth/token
Lorsque les utilisateurs sont redirigés vers votre callback, vous devez envoyer une requête POST au point de terminaison oauth/token pour échanger un code d’autorisation contre un jeton d’accès et/ou un jeton d’identité.
Remarques
/oauth/token, vous devez :
- Définir le type de contenu de la requête sur
application/x-www-form-urlencoded - Utiliser des chaînes de caractères pour tous les paramètres transmis
- Inclure dans la requête un paramètre supplémentaire pour l’authentification de l’application (par ex.
client_secret, ouclient_assertionetclient_assertion_typepour l’authentification de l’application par JSON Web Token, ou transmettre les en-têtesclient-certificateetclient-certificate-ca-verifiedlors de l’utilisation de Mutual TLS).
En-têtes
string
Une preuve DPoP pour la requête. Ce paramètre est facultatif et n’est requis que si votre application utilise Demonstrating Proof-of-Possession.
Paramètres du corps
string
requis
Indique le flux; utilisez
authorization_code avec un code d’autorisation valide.string
Le code d’autorisation issu de l’appel initial à
/authorize.string
requis
Le
client_id de votre application. Obligatoire.string
Obligatoire uniquement s’il est défini sur le point de terminaison
GET /oauth/par.string
Clé aléatoire cryptographiquement sécurisée utilisée pour générer le
code_challenge. Recommandée si code_challenge a été fourni.