Skip to main content
Configurez la rotation du pour chaque application à l’aide du Dashboard ou du Auth0 SPA SDK. Lorsque la est activée, la transition se fait en toute transparence pour l’utilisateur. L’application utilise le jeton d’actualisation précédent sans rotation, qui n’est pas expiré, et l’échange contre un jeton d’actualisation avec rotation. Les scénarios de migration prennent en charge la révocation automatique des jetons lors du passage d’un jeton d’actualisation sans rotation à un jeton d’actualisation avec rotation, et vice-versa.
  • Lorsque la rotation du jeton d’actualisation est activée : L’échange d’un jeton d’actualisation sans rotation génère un nouveau jeton d’actualisation avec rotation et supprime tous les jetons sans rotation émis pour le même client_id, le , l’utilisateur et le tenant.
  • Lorsque la rotation du jeton d’actualisation est désactivée : L’échange d’un jeton d’actualisation avec rotation génère un jeton d’actualisation sans rotation et révoque la famille de jetons d’actualisation avec rotation émise pour le même client_id, le serveur de ressources, l’utilisateur et le tenant.

Configurer dans le Dashboard

  1. Accédez à Dashboard > Applications.
  2. Sélectionnez l’application que vous voulez configurer.
  3. Accédez à l’onglet Settings.
  4. Sous rotation des jetons d’actualisation, activez Allow rotation des jetons d’actualisation.
    Dashboard Applications Applications Settings Tab Refresh Token Rotation
  5. Saisissez la Rotation Overlap Period (en secondes) du jeton d’actualisation afin de tenir compte du délai de tolérance entre la requête et la réponse avant de déclencher la détection automatique de réutilisation. Cette période de chevauchement permet d’éviter les problèmes de concurrence lors de l’échange du jeton d’actualisation avec rotation plusieurs fois dans un intervalle donné. Pendant la fenêtre de tolérance, les mécanismes de détection de compromission ne s’appliquent pas et un nouveau jeton d’actualisation avec rotation est émis. Seul le jeton précédent peut être réutilisé; si l’avant-dernier est échangé, la détection de compromission sera déclenchée.
  6. Sélectionnez Save Changes.
La rotation des jetons d’actualisation est prise en charge uniquement pour les applications conformes à OIDC avec le type d’octroi Refresh Token activé.

Configurer avec l’Auth0 SPA SDK

Vous pouvez utiliser l’Auth0 SPA SDK pour activer la rotation des jetons d’actualisation. Vous devez activer l’accès hors ligne et demander le scope offline_access dans le SDK client.
  1. Installez la version la plus récente du SDK auth0-spa-js : npm install @auth0/auth0-spa-js
  2. Activez cette fonctionnalité dans le SDK en définissant useRefreshTokens: true afin de commencer à envoyer le scope offline_access.
  3. Configurez les paramètres de rotation des jetons d’actualisation. Par exemple :
La rotation des jetons d’actualisation est prise en charge uniquement pour les applications conformes à OIDC pour lesquelles le type d’octroi de jeton d’actualisation est activé.

Détection automatique de la réutilisation

Si un jeton précédemment invalidé est utilisé, tous les jetons d’actualisation émis depuis ce jeton invalidé seront immédiatement révoqués, ainsi que l’autorisation associée, ce qui obligera l’utilisateur à s’authentifier de nouveau.

En savoir plus