Autenticado. Los scopes finales son lo pedido ∩ lo que el aprobador puede; un dispositivo nunca recibe más que quien lo aprueba. El CSRF lo exige el BFF de la web (la ruta sólo acepta Bearer, sin credencial ambiente). Acceso: Bearer de identity con policy `authenticated`.
Autenticado. Los scopes finales son lo pedido ∩ lo que el aprobador puede; un dispositivo nunca recibe más que quien lo aprueba. El CSRF lo exige el BFF de la web (la ruta sólo acepta Bearer, sin credencial ambiente).
Acceso: Bearer de identity con policy authenticated.
bearerAuth Access token de identity-svc (JWT EdDSA, caducidad corta). Se verifica en local y después contra la sesión viva (revocation-aware).
In: header
TypeScript Definitions
Use the request body type in TypeScript.
items <= 644 <= length <= 16application/json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
curl -X POST "https://example.com/auth/device/approve" \ -H "Content-Type: application/json" \ -d '{ "userCode": "string" }'{ "decision": "approved"}Revocar una sesión (admin, login reciente) POST
Revoca la sesión indicada de cualquier actor. Exige rol admin y un login reciente (401 reauth-required si no). Acceso: Bearer de identity con policy `role:admin`, con login reciente.
Device authorization grant: pedir código de dispositivo (RFC 8628 §3.1) POST
Anónimo, con límite por IP y tope global de pendientes. Devuelve device_code (secreto del dispositivo), user_code de 8 dígitos y la página de verificación de la web. Acepta application/x-www-form-urlencoded y JSON. Errores en formato OAuth.