1. OAuth2
Firma Virtual México - Clientes API
  • API
    • OAuth2
      • tokenExchange
        POST
      • getAuthorizationServerInfo
        GET
      • authMe
        GET
    • IntegrationMarketplace
      • marketplaceSetup
      • marketplaceProvision
      • marketplaceAuthorize
    • Documents
      • createDocument
      • getAllDocumentsByMe
      • getDocumentByIdAndMe
      • getDocumentStatisticsByMe
    • Files
      • uploadBiometryFiles
      • downloadByFileName
      • downloadBiometryMedia
    • Signatures
      • signDocument
    • SignatureCreditAccount
      • getSignatureCreditAccountByMe
    • SignatureCreditAccountMovement
      • getAllSignatureCreditAccountMovementsByMe
      • getSignatureCreditAccountMovementByIdAndMe
    • PurchaseOrder
      • getAllPurchasesByMe
    • SignaturePackages
      • getAllPackages
    • Mails
      • forwardBiometricValidation
    • SubUsers
      • getAllSubusersByMe
      • createSubuserByMe
    • SubClients
      • getAllSubclientsByMe
      • createSubclientByMe
  1. OAuth2

tokenExchange

POST
https://demo-apimex.firmavirtual.mx/api/oauth/token

tokenExchange#

Este endpoint permite intercambiar un código de autorización, credenciales de cliente o un refresh token por un token de acceso OAuth2, según el tipo de concesión (grant_type) utilizado: authorization_code (tras completar el flujo de autorización), client_credentials (integración máquina a máquina) o refresh_token (renovación del token vigente).
URL: /api/oauth/token
METHOD: POST
BODY:
ClaveTipoRequeridoDescripción
grant_typestringSíTipo de concesión OAuth2: authorization_code, client_credentials o refresh_token.
client_app_idstringSíIdentificador (UUID) de la aplicación de integración.
client_secretstringCondicionalSecreto de la aplicación de integración. Requerido si grant_type es authorization_code o client_credentials.
access_tokenstringCondicionalToken de acceso vigente a renovar (requerido si grant_type es refresh_token).
refresh_tokenstringCondicionalToken de refresco vigente (requerido si grant_type es refresh_token).
codestringCondicionalCódigo de autorización generado por authorizeIntegrationApp (requerido si grant_type es authorization_code).
code_verifierstringCondicionalValor PKCE (verificador) correspondiente al code_challenge enviado en la autorización (requerido si grant_type es authorization_code y se usó PKCE).
Body Parameters
{
  "grant_type": "", // authorization_code | client_credentials | refresh_token
  "client_app_id": "{{FVMX_CLIENT_APP_UUID}}",
  "client_secret": "{{FVMX_APP_CLIENT_SECRET}}", // Requerido en authorization_code y client_credentials
  "access_token": "", // Token vigente a renovar, requerido en grant_type = refresh_token
  "refresh_token": "", // Solo requerido en grant_type = refresh_token
  "code": "", // Generated code from authorize (solo authorization_code)
  "code_verifier": "" // PKCE decrypted value (client uuid) o valor plano (solo authorization_code)
}

Solicitud

Parámetros de Header

Parámetros del Body application/jsonRequerido

Ejemplos

Respuestas

🟢200
application/json
Bodyapplication/json

Solicitud Ejemplo de Solicitud
Shell
JavaScript
Java
Swift
curl --location 'https://demo-apimex.firmavirtual.mx/api/oauth/token' \
--header 'Content-Type: application/json' \
--data '{
  "grant_type": "client_credentials", // authorization_code | client_credentials | refresh_token
  "client_app_id": "",
  "client_secret": "",
  "refresh_token": ""
}'
Respuesta Ejemplo de Respuesta
{}
Modificado en 2026-08-24 15:50:18
Anterior
OAuth2
Siguiente
getAuthorizationServerInfo
Built with