- Durée de vie maximale : définissez la durée de vie d’un jeton d’actualisation ou d’une famille de jetons d’actualisation, après laquelle l’utilisateur doit s’authentifier de nouveau avant qu’un nouveau jeton d’accès lui soit émis. Si vous désactivez ce paramètre, la durée de vie maximale sera indéfinie.
- Durée de vie d’inactivité : définissez la durée de vie d’inactivité des jetons d’actualisation émis afin qu’ils expirent si l’utilisateur n’est pas actif dans votre application pendant une période donnée.
Utiliser le Dashboard
- Accédez à Dashboard > Applications.
- Sélectionnez l’application que vous voulez configurer.
- Accédez à l’onglet Settings.
-
Sous Refresh Token Expiration, activez Set Idle Refresh Token Lifetime. Une fois cette option activée, un jeton d’actualisation expire selon la durée de vie d’inactivité du jeton d’actualisation, après quoi il ne peut plus être utilisé. Si la rotation est activée, une durée d’expiration doit être définie.

-
Saisissez Idle Refresh Token Lifetime en secondes. Le jeton d’actualisation expire après l’intervalle spécifié et ne peut plus être utilisé pour obtenir un nouveau jeton d’accès. Lorsque la rotation est activée, la durée de vie d’inactivité du jeton d’actualisation s’applique aussi à la possibilité d’obtenir de nouveaux jetons.
- Idle Refresh Token Lifetime ne peut pas dépasser Maximum Refresh Token Lifetime.
- Le calcul d’une année équivaut à 365,25 jours afin de tenir compte des années bissextiles.
- Activez Set Maximum Refresh Token Lifetime. Une fois cette option activée, un jeton d’actualisation expire selon la durée de vie maximale spécifiée, après quoi il ne peut plus être utilisé.
-
Saisissez Maximum Refresh Token Lifetime en secondes. Si le jeton d’actualisation n’est pas échangé dans l’intervalle spécifié, il expire et ne peut plus être utilisé pour obtenir un nouveau jeton d’accès. La période d’expiration de la durée de vie d’inactivité du jeton d’actualisation est renouvelée chaque fois que le jeton d’actualisation est échangé contre un nouveau jeton d’accès dans cet intervalle.
- Sélectionnez Save Changes.
Utiliser la Management API
Prise en charge et limites
- La durée de vie maximale du jeton d’actualisation est déterminée au moment de son émission et demeure fixe pendant toute sa durée de vie, même si la durée de vie maximale du jeton d’actualisation de l’application est mise à jour. Toutefois, vous pouvez explicitement remplacer la durée de vie maximale du jeton d’actualisation au moment de son émission à l’aide des sessions avec Actions, y compris lors d’échanges réussis de jetons d’actualisation.
- La durée de vie d’inactivité du jeton d’actualisation reflète les paramètres actuels de l’application et se met à jour à chaque échange de jeton d’actualisation réussi.
- Si vous configurez la durée de vie maximale du jeton d’actualisation pour une application, tout jeton d’actualisation sans expiration émis par cette application devient un jeton d’actualisation avec expiration après un échange de jeton d’actualisation réussi.
- Lorsqu’un jeton d’actualisation sans expiration devient un jeton d’actualisation avec expiration, il ne peut plus redevenir un jeton d’actualisation sans expiration.
- Vous pouvez choisir d’utiliser les fonctionnalités d’expiration des jetons d’actualisation; aucune action de votre part n’est requise. Les jetons d’actualisation existants ne sont pas touchés.
- L’expiration des jetons d’actualisation fonctionne avec les flux suivants :
- Tous les SDK Auth0 prennent en charge l’expiration des jetons d’actualisation.
- La fonctionnalité d’expiration des jetons d’actualisation est conforme aux recommandations BCP de sécurité OAuth 2.0.
Le BCP OAuth indique que les jetons d’actualisation émis pour les applications basées sur navigateur doivent expirer et soit imposer une contrainte d’émetteur, soit effectuer une rotation des jetons à chaque requête. Par conséquent, les SPA utiliseront la rotation par défaut et ne prendront pas en charge les jetons d’actualisation sans expiration.