Просто, вы не делаете.
То, что вы делаете, - это обнародование секрета клиента вашего приложения.Помните, что запрос будет сделан с устройства пользователя .Чтобы они могли наблюдать и захватить твой секрет.Вот почему конечная точка токена не поддерживает CORS и, вероятно, никогда не будет.
Способ получения токенов из интерфейсного JS-приложения заключается в использовании Implicit Grant Flow.Или, если вам нужен токен только для приложения, то вы должны выполнить запрос, который вы пробовали из внутреннего приложения.
Поток неявного предоставления позволяет получать токены непосредственно из конечной точки авторизации, когда пользователь входит в систему.Вы можете использовать ADAL.JS / MSAL.JS, чтобы помочь в этом.Вы не можете иметь токены без идентификатора пользователя, поскольку ваше нативное приложение не может подтвердить его подлинность.