> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment configurer l’expiration absolue et d’inactivité des jetons d’actualisation Auth0 afin d’équilibrer l’accès à long terme et la réactivité à la révocation.

# Configurer l’expiration des jetons d’actualisation

<Tooltip tip="jeton d’actualisation : jeton utilisé pour obtenir un jeton d’accès renouvelé sans obliger les utilisateurs à se connecter de nouveau." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Refresh+tokens">
  Les jetons d’actualisation
</Tooltip>

peuvent faire l’objet d’abus s’ils sont compromis, car ils peuvent servir à obtenir de nouveaux

<Tooltip tip="jeton d’actualisation : jeton utilisé pour obtenir un jeton d’accès renouvelé sans obliger les utilisateurs à se connecter de nouveau." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=access+tokens">
  jetons d’accès
</Tooltip>

. Pour atténuer ce risque, Auth0 recommande d’utiliser la détection automatique de réutilisation et la

<Tooltip tip="jeton d’accès : information d’identification d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisée pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Refresh+Token+Rotation">
  rotation des jetons d’actualisation
</Tooltip>

. La rotation des jetons d’actualisation émet un jeton d’actualisation qui expire après une durée de vie prédéfinie. Après l’expiration, l’utilisateur obtient soit un nouveau jeton d’actualisation de la même famille, c’est-à-dire des jetons d’actualisation qui partagent un ID de famille,
soit une nouvelle paire jeton d’accès/jeton d’actualisation. Pour en savoir plus, consultez [Refresh Token Rotation](/docs/fr-ca/secure/tokens/refresh-tokens/refresh-token-rotation).

Vous pouvez activer et configurer deux paramètres de durée de vie des jetons d’actualisation, soit l’expiration maximale et l’expiration d’inactivité, à l’aide de l’<Tooltip tip="Auth0 Dashboard : le principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> ou de l’Auth0 <Tooltip tip="Auth0 Dashboard : le principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip>. Vous pouvez combiner les périodes d’expiration maximale et d’expiration d’inactivité pour trouver un équilibre entre la sécurité et l’expérience utilisateur adapté à vos besoins d’affaires.

* **Durée de vie maximale** : définissez la durée de vie d’un jeton d’actualisation ou d’une famille de jetons d’actualisation, après laquelle l’utilisateur doit s’authentifier de nouveau avant qu’un nouveau jeton d’accès lui soit émis. Si vous désactivez ce paramètre, la durée de vie maximale sera indéfinie.
* **Durée de vie d’inactivité** : définissez la durée de vie d’inactivité des jetons d’actualisation émis afin qu’ils expirent si l’utilisateur n’est pas actif dans votre application pendant une période donnée.

<div id="use-the-dashboard">
  ## Utiliser le Dashboard
</div>

1. Accédez à [Dashboard > Applications](https://manage.auth0.com/#/applications).
2. Sélectionnez l’application que vous voulez configurer.
3. Accédez à l’onglet **Settings**.
4. Sous **Refresh Token Expiration**, activez **Set Idle Refresh Token Lifetime**. Une fois cette option activée, un jeton d’actualisation expire selon la durée de vie d’inactivité du jeton d’actualisation, après quoi il ne peut plus être utilisé. Si la rotation est activée, une durée d’expiration doit être définie.

   <Frame>
     <img src="https://mintcdn.com/translations/Dcx0M11uuptU53TX/docs/images/cdy7uua7fh8z/2EnpIEc4kBxjnS3T67xPzC/22fdb95e2a2f31cee6f01e02d0a709c2/Refresh_Token_Expiration_-_English.png?fit=max&auto=format&n=Dcx0M11uuptU53TX&q=85&s=e3365765c3348db9b2cfc782ee47017e" alt="Onglet Settings des Applications du Dashboard pour Refresh Token Expiration" width="1202" height="594" data-path="docs/images/cdy7uua7fh8z/2EnpIEc4kBxjnS3T67xPzC/22fdb95e2a2f31cee6f01e02d0a709c2/Refresh_Token_Expiration_-_English.png" />
   </Frame>
5. Saisissez **Idle Refresh Token Lifetime** en secondes. Le jeton d’actualisation expire après l’intervalle spécifié et ne peut plus être utilisé pour obtenir un nouveau jeton d’accès. Lorsque la rotation est activée, la durée de vie d’inactivité du jeton d’actualisation s’applique aussi à la possibilité d’obtenir de nouveaux jetons.

   | Durée de vie | Valeur                        |
   | ------------ | ----------------------------- |
   | Par défaut   | 2,592,000 secondes (30 jours) |
   | Minimum      | 1 seconde                     |
   | Maximum      | 31,557,600 secondes (1 an)    |

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     * **Idle Refresh Token Lifetime** ne peut pas dépasser **Maximum Refresh Token Lifetime**.
     * Le calcul d’une année équivaut à 365,25 jours afin de tenir compte des années bissextiles.
   </Callout>
6. Activez **Set Maximum Refresh Token Lifetime**. Une fois cette option activée, un jeton d’actualisation expire selon la durée de vie maximale spécifiée, après quoi il ne peut plus être utilisé.
7. Saisissez **Maximum Refresh Token Lifetime** en secondes. Si le jeton d’actualisation n’est pas échangé dans l’intervalle spécifié, il expire et ne peut plus être utilisé pour obtenir un nouveau jeton d’accès. La période d’expiration de la durée de vie d’inactivité du jeton d’actualisation est renouvelée chaque fois que le jeton d’actualisation est échangé contre un nouveau jeton d’accès dans cet intervalle.

   | Durée de vie | Valeur                     |
   | ------------ | -------------------------- |
   | Minimum      | 1 seconde                  |
   | Maximum      | 31,557,600 secondes (1 an) |
8. Sélectionnez **Save Changes**.

<div id="use-the-management-api">
  ## Utiliser la Management API
</div>

Vous pouvez configurer les paramètres de durée de vie maximale et d’inactivité dans le payload de l’endpoint [/api/v2/clients/{id}](https://auth0.com/docs/api/management/v2#!/Clients/patch_clients_by_id) de la Management API. Voici un exemple qui définit la durée avant expiration d’un jeton d’actualisation sans rotation :

```json lines theme={null}
PATCH /api/v2/clients/{id}
{
  "refresh_token": {
      "rotation_type": "non-rotating",
      "expiration_type": "expiring",
      "token_lifetime": 2592000,
      "infinite_token_lifetime": false,
      "idle_token_lifetime": 604800,
      "infinite_idle_token_lifetime": false
  }
}
```

<div id="support-and-limitations">
  ## Prise en charge et limites
</div>

* La **durée de vie maximale du jeton d’actualisation** est déterminée au moment de son émission et demeure fixe pendant toute sa durée de vie, même si la durée de vie maximale du jeton d’actualisation de l’application est mise à jour. Toutefois, vous pouvez explicitement remplacer la durée de vie maximale du jeton d’actualisation au moment de son émission à l’aide des [sessions avec Actions](/docs/fr-ca/manage-users/sessions/manage-sessions-actions), y compris lors d’échanges réussis de jetons d’actualisation.
* La **durée de vie d’inactivité du jeton d’actualisation** reflète les paramètres actuels de l’application et se met à jour à chaque échange de jeton d’actualisation réussi.
* Si vous configurez la durée de vie maximale du jeton d’actualisation pour une application, tout jeton d’actualisation sans expiration émis par cette application devient un jeton d’actualisation avec expiration après un échange de jeton d’actualisation réussi.
* Lorsqu’un jeton d’actualisation sans expiration devient un jeton d’actualisation avec expiration, il ne peut plus redevenir un jeton d’actualisation sans expiration.
* Vous pouvez choisir d’utiliser les fonctionnalités d’expiration des jetons d’actualisation; aucune action de votre part n’est requise. Les jetons d’actualisation existants ne sont pas touchés.
* L’expiration des jetons d’actualisation fonctionne avec les flux suivants :

  * [Flux du code d’autorisation](/docs/fr-ca/get-started/authentication-and-authorization-flow/authorization-code-flow)
  * [Flux du code d’autorisation avec clé de preuve pour l’échange de code](/docs/fr-ca/get-started/authentication-and-authorization-flow/authorization-code-flow-with-pkce)
  * [Flux d’autorisation de l’appareil](/docs/fr-ca/get-started/authentication-and-authorization-flow/device-authorization-flow)
  * [Flux du mot de passe du propriétaire de la ressource](/docs/fr-ca/get-started/authentication-and-authorization-flow/resource-owner-password-flow)
* Tous les SDK Auth0 prennent en charge l’expiration des jetons d’actualisation.
* La fonctionnalité d’expiration des jetons d’actualisation est conforme aux [recommandations BCP de sécurité OAuth 2.0](https://www.ietf.org/archive/id/draft-ietf-oauth-security-topics-16.html#section-4.13.2).

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Le BCP OAuth indique que les jetons d’actualisation émis pour les applications basées sur navigateur doivent expirer et soit imposer une contrainte d’émetteur, soit effectuer une rotation des jetons à chaque requête. Par conséquent, les SPA utiliseront la rotation par défaut et **ne prendront pas en charge** les jetons d’actualisation sans expiration.
</Callout>

<div id="learn-more">
  ## En savoir plus
</div>

* [Obtenir des jetons d’actualisation](/docs/fr-ca/secure/tokens/refresh-tokens/get-refresh-tokens)
* [Rotation des jetons d’actualisation](/docs/fr-ca/secure/tokens/refresh-tokens/refresh-token-rotation)
* [Configurer la rotation des jetons d’actualisation](/docs/fr-ca/secure/tokens/refresh-tokens/configure-refresh-token-rotation)
* [Révoquer des jetons d’actualisation](/docs/fr-ca/secure/tokens/refresh-tokens/revoke-refresh-tokens)
