
- ユーザーがアプリケーションで Login を選択します。
- Auth0 の SDK がユーザーを Auth0 認可サーバー (
/authorizeエンドポイント) にリダイレクトします。 - Auth0 認可サーバーがユーザーをログインおよび認可のプロンプトにリダイレクトします。
- ユーザーは設定済みのログインオプションのいずれかを使用して認証し、Auth0 がアプリケーションに付与する権限を一覧表示する同意プロンプトが表示される場合があります。
- Auth0 認可サーバーが、1 回限り有効な認可コードを付与して、ユーザーをアプリケーションにリダイレクトします。
- Auth0 の SDK が、認可コード、アプリケーションのクライアントID、およびクライアントシークレットや Private Key JWT などのアプリケーションの認証情報を、Auth0 認可サーバー (
/oauth/tokenエンドポイント) に送信します。 - Auth0 認可サーバーが、認可コード、アプリケーションのクライアントID、およびアプリケーションの認証情報を検証します。
- Auth0 認可サーバーが、IDトークンとアクセストークン (必要に応じてリフレッシュトークンも) を返します。
- アプリケーションはアクセストークンを使用して API を呼び出し、ユーザーに関する情報にアクセスできます。
- API が要求されたデータを返します。
Origin ヘッダーを含むブラウザーアプリケーションが
/oauth/token エンドポイントに POST リクエストを送信した場合、アプリケーションで Allow Refresh Token Rotation が有効になっており、offline_access スコープを送信していても、Auth0 はリフレッシュトークンを発行しません。