Skip to main content
Les servent à demander un nouveau et/ou un pour un utilisateur, sans exiger qu’il s’authentifie de nouveau. En règle générale, vous devriez demander un nouveau jeton d’accès avant l’expiration du précédent (pour éviter toute interruption de service), mais pas chaque fois que vous faites une requête à une API, puisque les échanges de jetons sont assujettis à notre politique de limitation du débit. Vous pouvez aussi utiliser un jeton d’actualisation pour demander un nouveau jeton d’identité pour un utilisateur, et vous devriez le faire si vous devez actualiser les claims dans le jeton d’identité.

Appeler l’API

Pour échanger le jeton d’actualisation que vous avez reçu pendant l’authentification contre un nouveau jeton d’accès, faites une requête au point de terminaison Obtenir un jeton de l’Auth0 Authentication API. Pour en savoir plus sur les méthodes d’authentification offertes par l’Authentication API, consultez Méthodes d’authentification.

Utiliser l’authentification Basic

Utiliser l’authentification Post

Définition des paramètres

La réponse comprendra un nouveau jeton d’accès, son type, sa durée de vie (en secondes) et les scopes accordés. Si le scope du jeton initial comprenait openid, un nouveau jeton d’identité figurera également dans la réponse.

Contourner la logique MFA

Si l’authentification multifacteur (MFA) est activée et que le flux d’échange de jeton d’actualisation échoue, vous pouvez utiliser le code Action ci-dessous pour contourner la logique de  :
Vous pouvez personnaliser l’exemple de code lorsqu’une logique différente doit être exécutée ou ignorée selon le flow ou le protocole en cours.

Personnaliser la MFA

La MFA personnalisable avec les flux Resource Owner Password Grant, Embedded ou jeton d’actualisation est en accès anticipé. En utilisant cette fonctionnalité, vous acceptez les conditions applicables de l’essai gratuit figurant dans le Master Subscription Agreement d’Okta. Pour en savoir plus sur les étapes de publication d’Auth0, consultez Étapes de publication du produit. Pour participer à l’accès anticipé, communiquez avec Auth0 Support.
La MFA personnalisable permet aux utilisateurs d’inscrire les facteurs de leur choix pris en charge par votre application et de les utiliser pour répondre aux demandes de vérification correspondantes. Pendant l’authentification à l’endpoint oauth/token, la réponse renvoie l’erreur mfa_required, qui comprend le mfa_token à utiliser avec la MFA API ainsi que le paramètre mfa_requirements, avec une liste d’authentificateurs :
Utilisez le mfa_token pour faire une requête au point de terminaison mfa/authenticator afin d’obtenir la liste de tous les facteurs auxquels l’utilisateur est inscrit et de repérer un type pris en charge par votre application. Vous devez également obtenir le authenticator_type correspondant pour lancer des demandes de vérification :
Imposez la demande de vérification MFA en appelant le point de terminaison request/mfa/challenge. Personnalisez encore davantage votre flux MFA avec Auth0 Actions. Pour en savoir plus, consultez Actions Triggers : post-challenge - objet de l’API.

En savoir plus