令牌撤销端点
POST/openapi/v1/oauth/revoke
撤销访问令牌或刷新令牌。
依据 RFC 7009 §2.2,本接口始终返回 `200 OK`,包括令牌已过期或不存在的情况。
撤销 access_token: 令牌立即失效。
撤销 refresh_token: refresh_token 及其派生的所有 access_token 立即失效。此后使用这些 access_token 调用业务接口将返回 401 invalid_token。
请求参数
Body 请求体
application/x-www-form-urlencodedtoken必填string
要撤销的 access_token 或 refresh_token。撤销 refresh_token 时,其派生的所有 access_token 立即失效。
token_type_hint选填string
可选提示,优化撤销路径,不影响结果。
access_tokenrefresh_token
client_id选填string
对已知令牌的撤销必须提供,须与令牌归属的 client_id 一致。
client_secret选填string(password)
机密客户端必填(除 `client_id` 外还需提供)。
请求示例
"token=eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...&token_type_hint=access_token&client_id=SGCLxQk2mN8pR4vW1yH3jT5bZ6aE7cF0&client_secret=Kj3mN8pR4vW1xZ6bY2qT5hE9gA0cF7dLsUr4Qz8P"响应参数
错误码
| HTTP 状态码 | 错误码 | 说明 |
|---|---|---|
| 400 | invalid_request | 缺少 `token` 参数。 |
| 401 | invalid_client | 机密客户端未提供 client_secret |
| 401 | invalid_client | 客户端身份验证失败 |