Ejecutar en Apidog
client_credentials (backend/confidencial): credenciales porAuthorization: Basic base64(client_id:client_secret) o por body.resource (audience de la API externa) es obligatorio . Sin refresh token: al vencer (≤15 min), pedí otro.
authorization_code (+PKCE S256, apps públicas/SPA).
refresh_token : rotación en cada uso — guardá SIEMPRE el último; reusar uno consumido revoca toda la familia.
Solicitud Proporciona tu token bearer en el encabezado Authorization
al realizar solicitudes a recursos protegidos. Ejemplo: Authorization: Bearer ********************
Parámetros del Body application/x-www-form-urlencoded Requerido
Ejemplos de solicitud Solicitud Ejemplo de Solicitud
curl --location '/oauth/token' \
--header 'Authorization: Bearer <token>' \
--data-urlencode 'grant_type=' \
--data-urlencode 'resource=' \
--data-urlencode 'scope=external:read' \
--data-urlencode 'client_id=' \
--data-urlencode 'client_secret=' \
--data-urlencode 'code=' \
--data-urlencode 'code_verifier=' \
--data-urlencode 'redirect_uri=' \
--data-urlencode 'refresh_token=' Respuestas
{
"access_token" : "eyJhbGciOiJSUzI1NiIs..." ,
"token_type" : "Bearer" ,
"expires_in" : 900 ,
"scope" : "external:read"
}
Modificado en 2026-08-18 00:29:45