> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Appliquez les meilleures pratiques d’Auth0 Native to Web SSO relatives à la durée de vie de la session et à la gestion des jetons d’actualisation afin d’assurer un transfert fluide de l’application native au navigateur.

# Meilleures pratiques de Native to Web SSO

Pour obtenir les meilleurs résultats avec Native to Web <Tooltip tip="Authentification unique (SSO) : service qui, après qu’un utilisateur se connecte à une application, le connecte automatiquement à d’autres applications." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=SSO">SSO</Tooltip>, Auth0 recommande de suivre les meilleures pratiques ci-dessous. Ces lignes directrices peuvent contribuer à garantir l’intégrité de la session :

<div id="use-post-login-actions-to-limit-session-lifetime">
  ## Utiliser les Actions Post Login pour limiter la durée de vie de la session
</div>

Utilisez les déclencheurs d’Action [`post-login`](/docs/fr-ca/customize/actions/explore-triggers/signup-and-login-triggers/login-trigger) pour vous assurer que les sessions Web créées par Native to Web SSO sont limitées dans le temps de façon appropriée et expirent rapidement lorsqu’elles sont inactives. 
Vous pouvez utiliser les Actions `post-login` pour détecter lorsqu’une session est établie au moyen d’un `session_transfer_token` et appliquer des délais d’expiration d’inactivité et absolus plus courts :

```swift lines theme={null}
exports.onExecutePostLogin = async (event, api) => {
  if (event.session_transfer_token) {
    const now = Date.now();

    // Limiter la session à 30 minutes au total
    api.session.setExpiresAt(now + 30 * 60 * 1000);

    // Définir le délai d'inactivité à 15 minutes
    api.session.setIdleExpiresAt(now + 15 * 60 * 1000);
  }
};
```

<div id="bind-session_transfer_token-to-the-device-or-ip-address">
  ## Associer session\_transfer\_token à l’appareil ou à l’adresse IP
</div>

Pour réduire le risque de réutilisation d’un jeton si un jeton est divulgué, enregistré ou intercepté, associez toujours le [`session_transfer_token`](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id)à l’environnement d’origine à l’aide de `enforce_device_binding`.

<div id="use-secure-cookies-over-query-parameters">
  ## Utilisez des cookies sécurisés plutôt que des paramètres de requête
</div>

Envoyez le `session_transfer_token` à l’application web au moyen d’un cookie sécurisé HTTPOnly limité à votre domaine Auth0 afin d’éviter la journalisation accidentelle du jeton ou son partage dans des URL, et de réduire la surface d’attaque liée à l’interception du jeton. Si vous devez utiliser un paramètre de requête (par exemple, pour Chrome Custom Tabs), assurez-vous que l’URL utilise HTTPS et retirez le jeton de l’URL après utilisation.

<div id="avoid-issuing-refresh-tokens-to-web-apps-unless-necessary">
  ## Évitez d’émettre des jetons d’actualisation pour les applications web, sauf si c’est nécessaire
</div>

Activez [`allow_refresh_token`](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id) uniquement pour les applications web qui ont réellement besoin de jetons à longue durée de vie. Dans la plupart des cas, des <Tooltip tip="Jeton d’accès : donnée d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisée pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=access+tokens">jetons d’accès</Tooltip> à courte durée de vie combinés à l’authentification silencieuse suffisent et sont plus sécuritaires dans un contexte de navigateur.

<div id="enable-allow-refresh-tokens-when-appropriate-to-set-the-refresh-tokens-as-online">
  ## Activez Allow Refresh Tokens, au besoin, pour définir les jetons d’actualisation comme « online »
</div>

Pour éviter les identifiants orphelins et empêcher que les <Tooltip tip="Jeton d’actualisation : jeton utilisé pour obtenir un nouveau jeton d’accès sans obliger les utilisateurs à se connecter de nouveau." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=refresh+tokens">jetons d’actualisation</Tooltip> ne restent actifs après la déconnexion, utilisez le paramètre [`allow_refresh_token`](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id) pour faire en sorte que les jetons d’actualisation émis par Native to Web SSO soient liés à la session qui les a émis. Si la session est révoquée ou expire, le jeton d’actualisation est automatiquement invalidé.

<div id="enable-enforce-cascade-revocation">
  ## Activer la révocation en cascade
</div>

Pour que toutes les sessions web et tous les jetons d’actualisation associés à un `session_transfer_token` soient révoqués, activez [`enforce_cascade_revocation`](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id) dans l’application native. C’est essentiel pour garantir l’invalidation sécurisée des sessions d’une application à l’autre.
