Choisissez si la révocation d’un jeton supprime les grants
- Accédez à Dashboard > Paramètres du tenant > Avancé.
-
Dans la section Paramètres, activez ou désactivez la bascule de suppression du grant lors de la révocation d’un jeton d’actualisation.
- Activez la bascule pour supprimer le grant sous-jacent lorsque vous révoquez le jeton d’actualisation.
- Désactivez la bascule pour conserver le grant sous-jacent lorsque vous révoquez le jeton d’actualisation.
Révoquer un jeton d’actualisation
Utilisation de l’Auth0 Dashboard
- Accédez à Dashboard > User Management > Users, puis sélectionnez le nom de l’utilisateur à consulter.
- Sélectionnez l’onglet Authorized Applications. Cette page répertorie toutes les applications auxquelles l’utilisateur a accordé un accès.
- Pour révoquer l’accès de l’utilisateur à une application autorisée et ainsi invalider le jeton d’actualisation, cliquez sur Revoke.
Utilisation de l’Authentication API
tokenEndpointAuthMethod) définie à none.
Lorsque vous faites une requête, l’API valide d’abord les identifiants de l’application, puis vérifie si le jeton a été émis pour l’application qui effectue la requête de révocation. Si cette validation échoue, la requête est refusée et l’application est informée de l’erreur.
Ensuite, l’API invalide le jeton. L’invalidation a lieu immédiatement, et le jeton ne peut plus être utilisé après la révocation. Chaque requête de révocation invalide tous les jetons émis pour le même grant d’autorisation.
Pour plus d’information, y compris les paramètres du body, les schémas de réponse et des exemples de code, consultez la documentation de l’Authentication API sur le point de terminaison Révoquer un jeton d’actualisation.
Utilisation des points de terminaison des identifiants d’appareil de la Management API
-
Obtenez l’
iddu jeton d’actualisation que vous voulez révoquer à l’aide du point de terminaison de récupération des identifiants d’appareil. Spécifieztype=refresh_tokenet unuser_idavec un jeton d’accès contenant la portéeread:device_credentials. Pour affiner les résultats, vous pouvez aussi préciser leclient_idassocié au jeton (s’il est connu). -
Révoquez le jeton d’actualisation à l’aide du point de terminaison de suppression d’un identifiant d’appareil. Spécifiez un jeton d’accès contenant la portée
delete:device_credentialset l’ID du jeton d’actualisation.
Utilisation des points de terminaison des jetons d’actualisation de la Management API
Les points de terminaison des jetons d’actualisation de l’Auth0 Management API sont actuellement offerts uniquement aux clients ayant un forfait Enterprise. Pour en savoir plus, consultez Tarification.
/v2/device-credentials, en offrant des propriétés étendues et des opérations de révocation en bloc.
Vous pouvez afficher ou révoquer un jeton d’actualisation précis à l’aide des points de terminaison suivants :
- Afficher les renseignements d’un jeton d’actualisation par ID au moyen du point de terminaison Get a refresh token
- Révoquer un jeton d’actualisation par ID au moyen du point de terminaison Delete a refresh token
- Afficher tous les jetons d’actualisation d’un utilisateur au moyen du point de terminaison Get refresh tokens for a user
- Révoquer tous les jetons d’actualisation d’un utilisateur au moyen du point de terminaison Delete refresh tokens for a user
Considérations et limites
- Avec le Device Authorization Flow, la seule façon de forcer un appareil à demander une nouvelle autorisation consiste à révoquer le jeton d’actualisation attribué à l’appareil. L’appareil ne sera pas forcé de demander une nouvelle autorisation tant que le jeton d’accès actuel n’aura pas expiré et que l’application n’essaiera pas d’utiliser le jeton d’actualisation révoqué. Pour en savoir plus, consultez Unlink Devices from Users.
- Lors de l’utilisation de Refresh Token Rotation, si un jeton précédemment invalidé est utilisé, l’ensemble des jetons d’actualisation émis depuis l’émission de ce jeton invalidé sera immédiatement révoqué, ce qui obligera l’utilisateur final à s’authentifier de nouveau.
-
Les opérations de révocation (
DELETE) de jetons d’actualisation s’exécutent de façon asynchrone et la cohérence peut prendre un certain temps. -
Les jetons d’actualisation émis le 21-09-2023 ou après cette date (le 22-02-2024 pour les tenants de la région US-3) contiennent la propriété d’ID de session (
session_id) avec la valeur appropriée. Les jetons d’actualisation émis avant cette date contiennent cette propriété avec une valeurnull.