Aller au contenu principal

Authentification

Utilisez le flux client credentials d’Auth0 pour obtenir un jeton avec catalog:read.

POST https://dev-0fzltgk7uli3w300.us.auth0.com/oauth/token
Content-Type: application/json

{
"grant_type": "client_credentials",
"client_id": "<CLIENT_ID>",
"client_secret": "<CLIENT_SECRET>",
"audience": "https://kardilo.com/api/v1/mcp"
}

L’audience se termine par /mcp mais autorise les appels catalogue REST et MCP. Envoyez Authorization: Bearer <ACCESS_TOKEN> à chaque requête.

Expiration et renouvellement​

La durée configurée est de 24 heures. Utilisez expires_in dans la réponse pour renouveler le jeton avant expiration ; ce flux n’utilise pas de refresh token. Réutilisez le jeton de façon sécurisée au lieu de demander un nouveau jeton à chaque appel.

La révocation d’un client empêche l’émission de nouveaux jetons. Les JWT existants peuvent rester valides jusqu’à expiration. Contactez votre interlocuteur en cas de fuite présumée.

Comprendre un statut 401​

Un jeton absent, invalide, expiré, destiné à une autre audience ou dépourvu du scope requis provoque un statut 401 avec WWW-Authenticate: Bearer. Une session de collectionneur ou le mot de passe du manuel interne ne convient pas.

Gardez vos secrets côté serveur ou dans un gestionnaire local. Ce portail ne demande jamais de coller un jeton.