POST /oauth/token
Une fois que vous avez un code de vérification, utilisez ce point de terminaison pour authentifier l’utilisateur à l’aide de son numéro de téléphone/adresse courriel et du code de vérification.
Remarques
- Le
grant_typedoit êtrehttp://auth0.com/oauth/grant-type/passwordless/otp. - Le
client_idde votre application est requis. - Le
usernamecorrespond soit au numéro de téléphone de l’utilisateur (sirealm=sms), soit au courriel de l’utilisateur (sirealm=email). - Le
realmdoit être soitsms, soitemail, et correspondre à la requête POST /passwordless/start. - L’
otpdoit correspondre au code de vérification de l’utilisateur. - Le
redirect_uriest une URL de rappel requise qui doit être enregistrée dans le champ Allowed Callback URLs de votre application.
Pour en savoir plus
Paramètres
Une preuve DPoP pour la requête. Ce paramètre est facultatif et n’est requis que si votre application utilise le mécanisme Demonstrating Proof-of-Possession.
Corps de la requête
Le client_id de votre application.
Le client_secret de votre application. Obligatoire uniquement pour les applications Web régulières.
Le code de vérification de l’utilisateur.
Doit correspondre à la connexion utilisée.Valeurs autorisées :
email, smsLe numéro de téléphone ou le courriel de l’utilisateur.
Identifiant de l’API pour laquelle vous souhaitez obtenir un Jeton d’accès.
Identifiant de l’API cible (serveur de ressources) à laquelle vous souhaitez accéder. Doit correspondre à un identifiant d’API enregistré dans votre locataire Auth0. Utilisé comme alternative à
audience lorsque le profil de compatibilité du paramètre de ressource du locataire est défini sur compatibility.Utilisez openid pour obtenir un ID Token.
Une URL de rappel enregistrée dans le paramètre Allowed Callback URLs de votre application.
Réponse
| Statut | Description |
|---|---|
| 200 | Authentification de l’utilisateur réussie. |
| 400 | Requête incorrecte. Paramètres non valides. |
| 401 | Non autorisé. Identifiants non valides. |