Configurer les applications pour MRRT
refresh_token.policies de l’application.
Les propriétés audience et scope doivent correspondre à une application existante dans votre tenant, sinon l’échange de jeton d’actualisation les ignorera sans avertissement.
Implement jeton d’actualisation multiressource
Étape 1 : S’authentifier et demander un jeton d’actualisation
offline_access lorsque vous lancez la requête d’authentification. Pour en savoir plus, consultez Obtenir des jetons d’actualisation.
Si vous ne recevez pas de jeton d’actualisation, vérifiez que :
- L’API a l’option Allow Offline Access activée dans ses paramètres.
offline_accessest inclus dans la portée.- La valeur
audienceutilisée dans la requête correspond à une API configurée dans votre tenant.
Étape 2 : Échanger le jeton d’actualisation pour accéder à une autre API
Étape 3 : Appeler l’API à l’aide du jeton d’accès
Vous pouvez décoder le jeton d’accès sur jwt.io pour vérifier ce qui suit :
- Le champ
audcorrespond à l’API demandée. (par exemple : https://billing.example.com). - Le champ
scopeinclut uniquement les valeurs autorisées.
Utiliser le jeton d’actualisation multi-ressource avec Actions
event.client.refresh_token.policies, qui fournit des renseignements pertinents, notamment l’ et la portée.
Vous pouvez utiliser l’objet event.client.refresh_token.policies pour évaluer l’audience et la portée de l’application au moment d’émettre ou d’échanger un jeton d’actualisation, et pour assurer un contrôle précis de l’accès à l’API et des portées.
Logique d’évaluation
- Si le paramètre
audienceest omis, Auth0 renvoie un jeton d’accès avec l’audience d’origine et toutes les portées supplémentaires configurées dans la politique MRRT. - Si un nouveau paramètre
audienceest précisé, Auth0 vérifie que l’audience est incluse dans la politique MRRT et renvoie un jeton d’accès pour la nouvelle audience avec les portées configurées. - Si le paramètre
scopeest omis, Auth0 combine toutes les portées autorisées de la requête d’origine et de la politique MRRT. - Si un nouveau paramètre
scopeest précisé, Auth0 valide les portées demandées et renvoie un jeton d’accès avec les portées incluses dans la politique MRRT. Les portées demandées invalides ou non autorisées sont ignorées sans avertissement. - Si le paramètre
audienceest identique à celui de la requête d’origine, Auth0 applique la politique MRRT et renvoie un jeton d’accès pour cette audience avec toutes les portées configurées par le MRRT ainsi que les portées de l’authentification d’origine.