Skip to main content
Vous pouvez révoquer des s’ils ont été compromis. Auth0 traite la révocation d’un jeton comme si celui-ci avait potentiellement été exposé à des acteurs malveillants. De plus, vous pouvez envisager d’activer la rotation des jetons d’actualisation afin que, chaque fois qu’un client échange un jeton d’actualisation pour obtenir un nouveau jeton d’accès, un nouveau jeton d’actualisation soit également renvoyé.

Choisissez si la révocation d’un jeton supprime les grants

Un grant permet à une application d’accéder à une ressource d’une autre entité sans exposer les informations d’identification de l’utilisateur. Les jetons sont émis dans le contexte d’un grant. Lorsqu’un grant est révoqué, tous les jetons émis dans le contexte de ce grant le sont aussi. Cependant, lorsqu’un jeton est révoqué, le grant n’a pas nécessairement à l’être. Vous pouvez choisir si la révocation d’un jeton supprime le grant associé dans les paramètres de votre tenant :
  1. Accédez à Dashboard > Paramètres du tenant > Avancé.
  2. Dans la section Paramètres, activez ou désactivez la bascule de suppression du grant lors de la révocation d’un jeton d’actualisation.
    • Activez la bascule pour supprimer le grant sous-jacent lorsque vous révoquez le jeton d’actualisation.
    Chaque requête de révocation invalide tous les autres jetons associés au même grant d’autorisation, ce qui révoque tous les jetons d’actualisation qui ont été émis pour le même utilisateur, la même application et la même audience.
    • Désactivez la bascule pour conserver le grant sous-jacent lorsque vous révoquez le jeton d’actualisation.
    Lorsqu’un appareil est dissocié, seul le jeton d’actualisation associé est révoqué, et le grant reste intact.
Cette fonctionnalité est désactivée par défaut pour tous les tenants créés après le 13 janvier 2021.

Révoquer un jeton d’actualisation

Vous pouvez révoquer un jeton d’actualisation de l’une des façons suivantes :

Utilisation de l’Auth0 Dashboard

Vous pouvez utiliser l’Auth0 Dashboard pour révoquer l’accès autorisé d’un utilisateur à l’application qui a émis le jeton. Cela invalide le jeton d’actualisation, ce qui revient fonctionnellement à révoquer le jeton lui-même.
  1. Accédez à Dashboard > User Management > Users, puis sélectionnez le nom de l’utilisateur à consulter.
  2. Sélectionnez l’onglet Authorized Applications. Cette page répertorie toutes les applications auxquelles l’utilisateur a accordé un accès.
  3. Pour révoquer l’accès de l’utilisateur à une application autorisée et ainsi invalider le jeton d’actualisation, cliquez sur Revoke.

Utilisation de l’Authentication API

Vous pouvez utiliser le point de terminaison Révoquer un jeton d’actualisation de l’Authentication API pour révoquer un jeton d’actualisation. Le point de terminaison permet l’accès sans le pour les applications qui ne peuvent pas le conserver en lieu sûr (comme les applications natives). L’application elle-même doit avoir sa méthode d’authentification (tokenEndpointAuthMethod) définie à none. Lorsque vous faites une requête, l’API valide d’abord les identifiants de l’application, puis vérifie si le jeton a été émis pour l’application qui effectue la requête de révocation. Si cette validation échoue, la requête est refusée et l’application est informée de l’erreur. Ensuite, l’API invalide le jeton. L’invalidation a lieu immédiatement, et le jeton ne peut plus être utilisé après la révocation. Chaque requête de révocation invalide tous les jetons émis pour le même grant d’autorisation. Pour plus d’information, y compris les paramètres du body, les schémas de réponse et des exemples de code, consultez la documentation de l’Authentication API sur le point de terminaison Révoquer un jeton d’actualisation.

Utilisation des points de terminaison des identifiants d’appareil de la Management API

Pour révoquer un jeton d’actualisation à l’aide des points de terminaison des identifiants d’appareil de l’Auth0 Management API :
  1. Obtenez l’id du jeton d’actualisation que vous voulez révoquer à l’aide du point de terminaison de récupération des identifiants d’appareil. Spécifiez type=refresh_token et un user_id avec un jeton d’accès contenant la portée read:device_credentials. Pour affiner les résultats, vous pouvez aussi préciser le client_id associé au jeton (s’il est connu).
  2. Révoquez le jeton d’actualisation à l’aide du point de terminaison de suppression d’un identifiant d’appareil. Spécifiez un jeton d’accès contenant la portée delete:device_credentials et l’ID du jeton d’actualisation.

Utilisation des points de terminaison des jetons d’actualisation de la Management API

Les points de terminaison des jetons d’actualisation de l’Auth0 Management API sont actuellement offerts uniquement aux clients ayant un forfait Enterprise. Pour en savoir plus, consultez Tarification.
Les points de terminaison des jetons d’actualisation de la Management API remplacent les points de terminaison de la ressource /v2/device-credentials, en offrant des propriétés étendues et des opérations de révocation en bloc. Vous pouvez afficher ou révoquer un jeton d’actualisation précis à l’aide des points de terminaison suivants :

Considérations et limites

  • Avec le Device Authorization Flow, la seule façon de forcer un appareil à demander une nouvelle autorisation consiste à révoquer le jeton d’actualisation attribué à l’appareil. L’appareil ne sera pas forcé de demander une nouvelle autorisation tant que le jeton d’accès actuel n’aura pas expiré et que l’application n’essaiera pas d’utiliser le jeton d’actualisation révoqué. Pour en savoir plus, consultez Unlink Devices from Users.
  • Lors de l’utilisation de Refresh Token Rotation, si un jeton précédemment invalidé est utilisé, l’ensemble des jetons d’actualisation émis depuis l’émission de ce jeton invalidé sera immédiatement révoqué, ce qui obligera l’utilisateur final à s’authentifier de nouveau.
  • Les opérations de révocation (DELETE) de jetons d’actualisation s’exécutent de façon asynchrone et la cohérence peut prendre un certain temps.
  • Les jetons d’actualisation émis le 21-09-2023 ou après cette date (le 22-02-2024 pour les tenants de la région US-3) contiennent la propriété d’ID de session (session_id) avec la valeur appropriée. Les jetons d’actualisation émis avant cette date contiennent cette propriété avec une valeur null.
Pour en savoir plus sur les limites des jetons d’actualisation, consultez Refresh Tokens limitations.