- Refresh Tokenのローテーションが有効な場合:
非ローテーション リフレッシュトークンを交換すると、新しいローテーションされるリフレッシュトークンが発行され、同じ
client_id、、ユーザー、テナントに対して発行されたすべての非ローテーション トークンが削除されます。 - Refresh Tokenのローテーションが無効な場合:
ローテーションされるリフレッシュトークンを交換すると、非ローテーション リフレッシュトークンが発行され、同じ
client_id、リソースサーバー、ユーザー、テナントに対して発行されたローテーションされるリフレッシュトークン ファミリーが取り消されます。
Auth0 Dashboardで設定する
- Dashboard > Applications に移動します。
- 設定するアプリケーションを選択します。
- Settings タブに移動します。
-
リフレッシュトークンのローテーション で、Allow Refresh Token Rotation を有効にします。

- 自動的な再利用検出がトリガーされる前に、リクエストとレスポンスの間の猶予時間を考慮できるよう、リフレッシュトークンの Rotation Overlap Period (秒) を入力します。 このオーバーラップ期間は、一定時間内にローテーションされるリフレッシュトークンを複数回交換する際の同時実行の問題を回避するのに役立ちます。猶予時間内は侵害検出機能は適用されず、新しいローテーションリフレッシュトークンが発行されます。再利用できるのは直前のトークンのみで、ひとつ前のさらに前のトークンが交換されると、侵害検出がトリガーされます。
- Save Changes を選択します。
リフレッシュトークンのローテーションは、リフレッシュトークンのグラントタイプが有効になっている OIDC準拠のアプリケーションでのみサポートされています。
Auth0 SPA SDK を使用して設定する
offline_access スコープをリクエストする必要があります。
-
auth0-spa-jsSDK の最新バージョンをインストールします。npm install @auth0/auth0-spa-js -
useRefreshTokens: trueを設定して SDK でこの機能を有効にし、offline_accessスコープの送信を開始します。 -
リフレッシュトークンのローテーション設定を行います。例:
リフレッシュトークンのローテーションは、リフレッシュトークン グラントタイプが有効な OIDC準拠のアプリケーションでのみサポートされています。