exp, ainsi que des mesures de sécurité, comme des signatures. En général, un utilisateur a besoin d’un nouveau jeton d’accès lorsqu’il accède à une ressource pour la première fois, ou après l’expiration du jeton d’accès précédent qui lui avait été accordé.
Un est un artefact d’authentification qu’OAuth peut utiliser pour obtenir un nouveau jeton d’accès sans interaction de l’utilisateur. Cela permet à l’ de réduire la durée de vie du jeton d’accès à des fins de sécurité sans impliquer l’utilisateur lorsque le jeton d’accès expire. Vous pouvez demander de nouveaux jetons d’accès jusqu’à ce que le jeton d’actualisation soit ajouté à la DenyList.
Il est important de maintenir le nombre de jetons d’actualisation à un niveau raisonnable et gérable afin d’en assurer une gestion simple et sécurisée. Les applications doivent stocker les jetons d’actualisation de manière sécurisée, car ils permettent essentiellement à un utilisateur de rester authentifié indéfiniment.
Accès hors ligne
Si vous voulez permettre aux utilisateurs d’obtenir des jetons d’actualisation hors ligne, vous pouvez activer le commutateur Allow Offline Access dans API Settings.
Limitations
- Auth0 limite à 200 le nombre de jetons d’actualisation actifs par utilisateur et par application. Cette limite s’applique uniquement aux jetons actifs. Si la limite est atteinte et qu’un nouveau jeton d’actualisation est créé, le système révoque et supprime le jeton le plus ancien pour cet utilisateur et cette application. Les jetons révoqués et expirés ne sont pas comptabilisés dans cette limite. Pour consulter nos recommandations et pratiques exemplaires afin d’éviter une accumulation excessive de jetons, lisez Pratiques exemplaires relatives aux jetons.
-
Après un échange de jeton d’actualisation, Auth0 ne met pas à jour les propriétés
event.refresh_token.device.last*pour les jetons sans expiration. Pour savoir comment activer l’expiration des jetons d’actualisation, lisez Configurer l’expiration des jetons d’actualisation.
Activer l’indicateur OIDC
- Activer l’indicateur OIDC Conformant pour une application.
- Transmettre un claim
audienceà l’endpoint/authorizede l’Authentication API.
Soutien pour le SDK
Pour les applications web
- Node.js
- ASP.NET Core
- PHP
- Java
Pour les applications monopages
Pour les applications natives/mobiles
- Mobile/Native Quickstarts
- Lock Android : Actualiser les jetons JWT
- Lock iOS : Enregistrer et renouveler les jetons JWT