Requête d’authentification
Ancien
device n’est requis que si vous demandez un jeton d’actualisation en incluant le scope offline_access. Pour en savoir plus, consultez Jetons d’actualisation.
Conforme à la norme OIDC
response_typeindique que nous voulons recevoir à la fois un jeton d’accès et un jeton d’identité.- Les jetons d’actualisation ne sont pas autorisés dans le flux implicite. Utilisez plutôt
prompt=none. Pour en savoir plus, consultez Configure Silent Authentication. favorite_colorn’est plus un scope valide.audienceest facultatif.noncedoit être une chaîne aléatoire cryptographiquement sûre. Pour en savoir plus, consultez Mitigate Replay Attacks When Using the Implicit Flow.
Réponse d’authentification
ancien
- Le jeton d’accès renvoyé est valide pour appeler le point de terminaison
/userinfo. - Un jeton d’actualisation n’est renvoyé que si un paramètre
devicea été transmis et si le scopeoffline_accessa été demandé.
Conforme à la norme OIDC
- Le jeton d’accès renvoyé permet d’appeler le point de terminaison
/userinfo(à condition que l’API spécifiée par le paramètreaudienceutiliseRS256comme algorithme de signature) et, au besoin, le spécifié par le paramètreaudience. - Si vous utilisez
response_type=id_token, Auth0 renverra uniquement un jeton d’identité. Les jetons d’actualisation ne sont pas autorisés dans le flux implicite. Utilisez plutôtprompt=none.
Structure du jeton d’identité
Ancien
Conforme à la norme OIDC
- La revendication
favorite_colordoit être associée à un espace de noms et ajoutée au moyen d’une Rule. Pour en savoir plus, consultez Créer des revendications personnalisées avec espace de noms. - Après avoir validé le jeton d’identité, l’application doit valider le afin d’atténuer les attaques par rejeu.
Structure du jeton d’accès (facultative)
Mode ancien
HTTP
/userinfo.
Conforme à la norme OIDC
- Le jeton d’accès renvoyé est un valide pour appeler le point de terminaison
/userinfo(à condition que l’API spécifiée par le paramètreaudienceutiliseRS256comme algorithme de signature), ainsi que le serveur de ressources spécifié par le paramètreaudience. - Un jeton d’accès opaque peut tout de même être renvoyé si
/userinfoest la seule spécifiée.