Skip to main content
peuvent faire l’objet d’abus s’ils sont compromis, car ils peuvent servir à obtenir de nouveaux . Pour atténuer ce risque, Auth0 recommande d’utiliser la détection automatique de réutilisation et la . La rotation des jetons d’actualisation émet un jeton d’actualisation qui expire après une durée de vie prédéfinie. Après l’expiration, l’utilisateur obtient soit un nouveau jeton d’actualisation de la même famille, c’est-à-dire des jetons d’actualisation qui partagent un ID de famille, soit une nouvelle paire jeton d’accès/jeton d’actualisation. Pour en savoir plus, consultez Refresh Token Rotation. Vous pouvez activer et configurer deux paramètres de durée de vie des jetons d’actualisation, soit l’expiration maximale et l’expiration d’inactivité, à l’aide de l’ ou de l’Auth0 . Vous pouvez combiner les périodes d’expiration maximale et d’expiration d’inactivité pour trouver un équilibre entre la sécurité et l’expérience utilisateur adapté à vos besoins d’affaires.
  • Durée de vie maximale : définissez la durée de vie d’un jeton d’actualisation ou d’une famille de jetons d’actualisation, après laquelle l’utilisateur doit s’authentifier de nouveau avant qu’un nouveau jeton d’accès lui soit émis. Si vous désactivez ce paramètre, la durée de vie maximale sera indéfinie.
  • Durée de vie d’inactivité : définissez la durée de vie d’inactivité des jetons d’actualisation émis afin qu’ils expirent si l’utilisateur n’est pas actif dans votre application pendant une période donnée.

Utiliser le Dashboard

  1. Accédez à Dashboard > Applications.
  2. Sélectionnez l’application que vous voulez configurer.
  3. Accédez à l’onglet Settings.
  4. Sous Refresh Token Expiration, activez Set Idle Refresh Token Lifetime. Une fois cette option activée, un jeton d’actualisation expire selon la durée de vie d’inactivité du jeton d’actualisation, après quoi il ne peut plus être utilisé. Si la rotation est activée, une durée d’expiration doit être définie.
    Onglet Settings des Applications du Dashboard pour Refresh Token Expiration
  5. Saisissez Idle Refresh Token Lifetime en secondes. Le jeton d’actualisation expire après l’intervalle spécifié et ne peut plus être utilisé pour obtenir un nouveau jeton d’accès. Lorsque la rotation est activée, la durée de vie d’inactivité du jeton d’actualisation s’applique aussi à la possibilité d’obtenir de nouveaux jetons.
    • Idle Refresh Token Lifetime ne peut pas dépasser Maximum Refresh Token Lifetime.
    • Le calcul d’une année équivaut à 365,25 jours afin de tenir compte des années bissextiles.
  6. Activez Set Maximum Refresh Token Lifetime. Une fois cette option activée, un jeton d’actualisation expire selon la durée de vie maximale spécifiée, après quoi il ne peut plus être utilisé.
  7. Saisissez Maximum Refresh Token Lifetime en secondes. Si le jeton d’actualisation n’est pas échangé dans l’intervalle spécifié, il expire et ne peut plus être utilisé pour obtenir un nouveau jeton d’accès. La période d’expiration de la durée de vie d’inactivité du jeton d’actualisation est renouvelée chaque fois que le jeton d’actualisation est échangé contre un nouveau jeton d’accès dans cet intervalle.
  8. Sélectionnez Save Changes.

Utiliser la Management API

Vous pouvez configurer les paramètres de durée de vie maximale et d’inactivité dans le payload de l’endpoint /api/v2/clients/ de la Management API. Voici un exemple qui définit la durée avant expiration d’un jeton d’actualisation sans rotation :

Prise en charge et limites

  • La durée de vie maximale du jeton d’actualisation est déterminée au moment de son émission et demeure fixe pendant toute sa durée de vie, même si la durée de vie maximale du jeton d’actualisation de l’application est mise à jour. Toutefois, vous pouvez explicitement remplacer la durée de vie maximale du jeton d’actualisation au moment de son émission à l’aide des sessions avec Actions, y compris lors d’échanges réussis de jetons d’actualisation.
  • La durée de vie d’inactivité du jeton d’actualisation reflète les paramètres actuels de l’application et se met à jour à chaque échange de jeton d’actualisation réussi.
  • Si vous configurez la durée de vie maximale du jeton d’actualisation pour une application, tout jeton d’actualisation sans expiration émis par cette application devient un jeton d’actualisation avec expiration après un échange de jeton d’actualisation réussi.
  • Lorsqu’un jeton d’actualisation sans expiration devient un jeton d’actualisation avec expiration, il ne peut plus redevenir un jeton d’actualisation sans expiration.
  • Vous pouvez choisir d’utiliser les fonctionnalités d’expiration des jetons d’actualisation; aucune action de votre part n’est requise. Les jetons d’actualisation existants ne sont pas touchés.
  • L’expiration des jetons d’actualisation fonctionne avec les flux suivants :
  • Tous les SDK Auth0 prennent en charge l’expiration des jetons d’actualisation.
  • La fonctionnalité d’expiration des jetons d’actualisation est conforme aux recommandations BCP de sécurité OAuth 2.0.
Le BCP OAuth indique que les jetons d’actualisation émis pour les applications basées sur navigateur doivent expirer et soit imposer une contrainte d’émetteur, soit effectuer une rotation des jetons à chaque requête. Par conséquent, les SPA utiliseront la rotation par défaut et ne prendront pas en charge les jetons d’actualisation sans expiration.

En savoir plus