Peuvent être utilisés avec la rotation des jetons d’actualisation par les applications publiques lorsqu’elles utilisent le flux du code d’autorisation avec PKCE.
Doivent utiliser le point de terminaison /oauth/token pour obtenir de nouveaux jetons, puisque le point de terminaison /delegation est obsolète.
De plus, la structure des jetons d’actualisation présente certaines différences. Pour en savoir plus, consultez Jetons d’actualisation.
POST /oauth/tokenContent-Type: application/x-www-form-urlencodedgrant_type=refresh_token&refresh_token=123&client_id=123&client_secret=123&scope=openid+profile&audience=https%3A%2F%2Fapi.example.com
Les paramètres audience et client_secret sont facultatifs.
client_secret n’est pas requis pour demander un refresh_token pour une application publique.
Les jetons d’actualisation doivent demeurer confidentiels pendant leur transit et leur stockage, et ne doivent être partagés qu’entre le serveur d’autorisation et le client auquel ils ont été émis.