Casos de uso
- Aplicación web: una aplicación web de productividad se conecta a Google Calendar de un usuario y realiza tareas en su nombre, como programar reuniones, sin necesidad de que vuelva a autenticarse.
- Aplicación móvil: una aplicación móvil de galería de fotos se conecta a la cuenta de Google Photos de un usuario y sube fotos a medida que se toman, manteniendo la sesión iniciada al actualizar el token de acceso en segundo plano.
Cómo funciona

Requisitos previos
Paso 2: Realizar el intercambio del token de actualización
Aunque Token Vault no admite la rotación de tokens de actualización, puedes usar DPoP para vincular los tokens emitidos por Auth0 a tu cliente y añadir una capa adicional de seguridad. Para realizar correctamente el intercambio del token de actualización con Token Vault, desactiva Allow Refresh Token Rotation para tu aplicación en el Auth0 Dashboard.
POST al endpoint /oauth/token con los siguientes parámetros:
El Servidor de autorización de Auth0 valida y carga el perfil del usuario asociado al token de actualización de Auth0:
- Auth0 comprueba si el array
connected_accountsdel perfil del usuario contiene una cuenta de usuario con el nombre de la conexión indicado en la solicitud de autorización. - Si la solicitud de autorización contiene
login_hint, Auth0 busca una identidad que coincida tanto con el nombre de la conexión como conlogin_hint. - Si Auth0 no puede encontrar al usuario, devuelve un código de estado
401con un mensaje de error.