- Lorsque la rotation du jeton d’actualisation est activée :
L’échange d’un jeton d’actualisation sans rotation génère un nouveau jeton d’actualisation avec rotation et supprime tous les jetons sans rotation émis pour le même
client_id, le , l’utilisateur et le tenant. - Lorsque la rotation du jeton d’actualisation est désactivée :
L’échange d’un jeton d’actualisation avec rotation génère un jeton d’actualisation sans rotation et révoque la famille de jetons d’actualisation avec rotation émise pour le même
client_id, le serveur de ressources, l’utilisateur et le tenant.
Configurer dans le Dashboard
- Accédez à Dashboard > Applications.
- Sélectionnez l’application que vous voulez configurer.
- Accédez à l’onglet Settings.
-
Sous rotation des jetons d’actualisation, activez Allow rotation des jetons d’actualisation.

- Saisissez la Rotation Overlap Period (en secondes) du jeton d’actualisation afin de tenir compte du délai de tolérance entre la requête et la réponse avant de déclencher la détection automatique de réutilisation. Cette période de chevauchement permet d’éviter les problèmes de concurrence lors de l’échange du jeton d’actualisation avec rotation plusieurs fois dans un intervalle donné. Pendant la fenêtre de tolérance, les mécanismes de détection de compromission ne s’appliquent pas et un nouveau jeton d’actualisation avec rotation est émis. Seul le jeton précédent peut être réutilisé; si l’avant-dernier est échangé, la détection de compromission sera déclenchée.
- Sélectionnez Save Changes.
La rotation des jetons d’actualisation est prise en charge uniquement pour les applications conformes à OIDC avec le type d’octroi Refresh Token activé.
Configurer avec l’Auth0 SPA SDK
offline_access dans le SDK client.
-
Installez la version la plus récente du SDK
auth0-spa-js:npm install @auth0/auth0-spa-js -
Activez cette fonctionnalité dans le SDK en définissant
useRefreshTokens: trueafin de commencer à envoyer le scopeoffline_access. -
Configurez les paramètres de rotation des jetons d’actualisation. Par exemple :
La rotation des jetons d’actualisation est prise en charge uniquement pour les applications conformes à OIDC pour lesquelles le type d’octroi de jeton d’actualisation est activé.