Demande d’authentification
Héritage
device
n’est nécessaire que si vous demandez un jeton d’actualisation en passant par la permission offline_access
. Pour en savoir plus, veuillez consulter Jetons d’actualisation.
Conforme à OIDC
response_type
indique que nous voulons recevoir à la fois un jeton d’accès et un jeton d’ID.- Les jetons d’actualisation ne sont pas autorisés dans l’autorisation implicite. Utilisez
prompt=none
à la place. Pour en savoir plus, consultez Configurer Authentification Silencieuse. favorite_color
n’est plus une permission valide.audience
est facultative.nonce
doit être une chaîne aléatoire cryptographiquement sécurisée. Pour en savoir plus, consultez Atténuer les attaques par réinsertion lors de l’utilisation du flux implicite.
Réponse d’authentification
Héritage
- Le jeton d’accès retourné est valide pour appeler le point de terminaison
/userinfo
. - Un jeton d’actualisation sera retourné uniquement si un paramètre
device
a été passé et que la permissionoffline_access
a été demandée.
Conforme à OIDC
- Le jeton d’accès retourné est valide pour appeler le point de terminaison
/userinfo
(à condition que l’API spécifiée par le paramètreaudience
utiliseRS256
comme algorithme de signature) et éventuellement le serveur de ressources spécifié par le paramètreaudience
. - Si vous utilisez
response_type=id_token
, Auth0 ne retournera qu’un jeton d’ID. Les jetons d’actualisation ne sont pas autorisés dans l’autorisation implicite. Utilisezprompt=none
à la place.
Structure des jetons d’ID
Héritage
Conforme à OIDC
- La demande
favorite_color
doit être associée à un espace de noms et ajoutée au moyen d’une règle. Pour en savoir plus, consultez Créer des demandes personnalisées à espace de noms. - Après avoir validé le jeton d’ID, l’application doit valider le nombre aléatoire pour atténuer les attaques par réinsertion.
Structure du jeton d’accès (facultatif)
Héritage
/userinfo
.
Conforme à OIDC
- Le jeton d’accès retourné est un valide pour appeler le point de terminaison
/userinfo
(à condition que l’API indiquée par le paramètreaudience
utiliseRS256
comme algorithme de signature) ainsi que le serveur de ressources indiqué par le paramètreaudience
. - Un jeton d’accès opaque peut toujours être retourné
/userinfo
est la seule spécifiée.