Configurar aplicaciones para MRRT
refresh_token.policies de la aplicación.
Las propiedades audience y scope deben corresponder a una aplicación existente en su inquilino; de lo contrario, se ignorarán silenciosamente durante el intercambio del token de actualización.
Implementa un token de actualización multirrecurso
Paso 1: Autentíquese y solicite un token de actualización
offline_access al iniciar la solicitud de autenticación. Para obtener más información, consulte Obtener tokens de actualización.
Si no recibe un token de actualización, confirme lo siguiente:
- La API tiene habilitada la opción Permitir acceso sin conexión en su configuración.
offline_accessestá incluido en el scope.- El
audienceusado en la solicitud coincide con una API configurada en su inquilino.
Paso 2: Intercambie el token de actualización por una API distinta
Paso 3: Llama a la API con el token de acceso
Puedes decodificar el token de acceso en jwt.io para verificar lo siguiente:
- El claim
audcoincide con la API solicitada (por ejemplo, https://billing.example.com). - El claim
scopesolo incluye valores permitidos.
Usar el token de actualización multirrecurso con Actions
event.client.refresh_token.policies, que proporciona información relevante, incluida la y el scope.
Puede usar el objeto event.client.refresh_token.policies para evaluar la audiencia y el scope de la aplicación al emitir o intercambiar un token de actualización, y garantizar un control preciso sobre el acceso a la API y los scopes.
Lógica de evaluación
- Si se omite el parámetro audience, Auth0 devuelve un token de acceso con la audiencia original y cualquiera de los alcances adicionales configurados en la política de MRRT.
- Si se especifica un nuevo parámetro audience, Auth0 verifica que la audiencia esté incluida en la política de MRRT y devuelve un token de acceso para la nueva audiencia con sus alcances configurados.
- Si se omite el parámetro scope, Auth0 combina todos los alcances permitidos de la solicitud original y de la política de MRRT.
- Si se especifica un nuevo parámetro scope, Auth0 valida los alcances solicitados y devuelve un token de acceso con los alcances incluidos en la política de MRTT. Los alcances solicitados que sean no válidos o no estén autorizados se ignoran.
- Si el parámetro audience es el mismo que el de la solicitud original, Auth0 aplica la política de MRRT y devuelve un token de acceso para la audiencia con todos los alcances configurados en MRRT y los alcances de la autenticación original.