Authorization endpoint (delegated consent)
Authorization endpoint (delegated consent)
Query parameters
Must be code.
Callback URI; must exactly match a registered value.
Space-delimited scopes. Include offline_access to receive a refresh token.
Opaque CSRF token; echoed back unchanged.
PKCE challenge — base64url(SHA-256(code_verifier)).
Must be S256.