Passer au contenu principal
Pour accéder à votre API, vous devez demander un jeton d’accès lors de l’authentification d’un utilisateur.
Ces outils Auth0 vous aident à modifier votre application pour qu’elle authentifie des utilisateurs :
Pour demander un jeton d’accès, effectuez une requête POST au jeton URL.

Exemple de requête POST au jeton URL

curl --request POST \
  --url 'https://{yourDomain}/oauth/token' \
  --header 'content-type: application/x-www-form-urlencoded' \
  --data grant_type=client_credentials \
  --data client_id=YOUR_CLIENT_ID \
  --data client_secret=YOUR_CLIENT_SECRET \
  --data audience=YOUR_API_IDENTIFIER
Paramètres
Nom du paramètreDescription
grant_typeDéfinissez sur « client_credentials ».
client_idL’ID client de votre application. Vous pouvez trouver cette valeur dans l’onglet des paramètres de l’application.
client_secretLe secret client de votre application. Vous pouvez trouver cette valeur dans l’onglet des paramètres de l’application. Pour en savoir plus sur les méthodes d’authentification des applications disponibles, veuillez consulter Informations d’identification de l’application .
audienceL’audience du jeton, qui est votre API. Vous pouvez le trouver dans le champ Identifier de votre onglet Paramètres de l’API.
organizationFacultatif. Le nom de l’organisation ou l’identifiant auquel vous souhaitez que la demande soit associée. Pour en savoir plus, lisez Accès de communication entre machines pour les Organizations.

Response (Réponse)

Vous recevrez une réponse HTTP 200 avec une charge utile contenant les valeurs access_token, token_type et expires_in :
{
  "access_token":"eyJz93a...k4laUWw",
  "token_type":"Bearer",
  "expires_in":86400
}
Validez vos jetons avant de les enregistrer. Pour en savoir plus, lisez Valider les jetons d’ID et Valider les jetons d’accès.

Contrôler l’audiance du jeton d’accès

Lorsqu’un utilisateur s’authentifie, vous demandez un jeton d’accès et incluez l’ cible et la permission de l’accès dans votre demande. L’application utilise le point de terminaison /authorize pour demander l’accès. Cet accès est à la fois demandé par l’application et accordé par l’utilisateur lors de l’authentification. Vous pouvez configurer votre locataire pour qu’il inclue toujours une audience par défaut.
Utilisation des jetonsFormatPublic demandéPermission demandée
Point de terminaison /userinfoOpaqueOpaquenom du locataire ({yourDomain}), aucune valeur pour le paramètre audience, aucun paramètre audience transmis
Auth0 Management APIJWTIdentifiant de l’Auth0 Management API v2 (https://{tenant}.auth0.com/api/v2/)
Dans une seule instance particulière, les jetons d’accès peuvent avoir plusieurs audiences cibles. Cela nécessite que l’algorithme de signature de votre API personnalisée soit défini sur RS256. Pour en savoir plus, consultez Meilleures pratiques en matière de jetons.

Audiences multiples

Si vous spécifiez une audience pour l’identifiant de votre API personnalisé et une permission openid, la demande aud du jeton d’accès résultant sera un tableau plutôt qu’une chaîne, et le jeton d’accès sera valide à la fois pour votre API personnalisée et pour le point de terminaison/userinfo. Vos jetons d’accès ne peuvent avoir deux audiences ou plus que si vous utilisez une seule API personnalisée ainsi que le point de terminaison /userinfo lié à Auth0.

Domaines personnalisés et Management API Auth0

Auth0 émet des jetons avec une demande de l’émetteur (iss) du domaine que vous avez utilisé lors de la demande du jeton. Les utilisateurs de domaines personnalisés peuvent utiliser leur domaine personnalisé ou leur domaine Auth0. Par exemple, supposons que vous ayez un domaine personnalisé, https://login.northwind.com. Si vous demandez un jeton d’accès à partir de https://login.northwind.com/authorize, la demande iss de votre jeton sera https://login.northwind.com/. Cependant, si vous demandez un jeton d’accès à partir de https://northwind.auth0.com/authorize, la demande iss de votre jeton sera https://northwind.auth0.com/. Si vous demandez un jeton d’accès à partir de votre domaine personnalisé avec l’audience cible de Auth0, vous devez appeler Management API Auth0 à partir de votre domaine personnalisé. Sinon, votre jeton d’accès est considéré comme invalide.

Renouveler des jetons d’accès

Par défaut, un jeton d’accès pour une API personnalisée est valide pendant 86 400 secondes (24 heures). Vous pouvez raccourcir la période de validité avant l’expiration du jeton. Il est possible de renouveler un jeton d’accès qui a expiré. Pour ce faire, réauthentifiez l’utilisateur à l’aide d’Auth0 ou utilisez un jeton d’actualisation.

En savoir plus

I