> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Décrit comment les jetons d’actualisation fonctionnent pour permettre à l’application de demander à Auth0 d’émettre un nouveau jeton d’accès ou jeton d’identité sans avoir à réauthentifier l’utilisateur.

# Jetons d’actualisation

Auth0 émet un <Tooltip tip="Jeton d’accès : information d’identification d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisée pour accéder à une API." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=access+token">jeton d’accès</Tooltip> ou un <Tooltip tip="ID Token : information d’identification destinée à l’application cliente elle-même, plutôt qu’à l’accès à une ressource." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=ID+token">jeton d’identité</Tooltip> en réponse à une demande d’authentification. Vous pouvez utiliser des jetons d’accès pour effectuer des appels authentifiés à une API sécurisée, tandis que le jeton d’identité contient des attributs du profil utilisateur représentés sous forme de revendications. Les deux sont des <Tooltip tip="ID Token : information d’identification destinée à l’application cliente elle-même, plutôt qu’à l’accès à une ressource." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=JSON+web+tokens">JSON Web Token</Tooltip> (JWT) et ont donc une date d’expiration indiquée à l’aide de la revendication `exp`, ainsi que des mesures de sécurité, comme des signatures. En général, un utilisateur a besoin d’un nouveau jeton d’accès lorsqu’il accède à une ressource pour la première fois, ou après l’expiration du jeton d’accès précédent qui lui a été accordé.

Un <Tooltip tip="OAuth 2.0 : cadre d’autorisation qui définit les protocoles et les flux d’autorisation." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=OAuth">OAuth</Tooltip> <Tooltip tip="OAuth 2.0 : cadre d’autorisation qui définit les protocoles et les flux d’autorisation." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Refresh+Token">Jeton d’actualisation</Tooltip> est un artefact d’identification qu’OAuth peut utiliser pour obtenir un nouveau jeton d’accès sans intervention de l’utilisateur. Cela permet au <Tooltip tip="serveur d’autorisation : serveur centralisé qui contribue à définir les limites de l’accès d’un utilisateur. Par exemple, votre serveur d’autorisation peut contrôler les données, les tâches et les fonctionnalités accessibles à un utilisateur." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Authorization+Server">serveur d’autorisation</Tooltip> de raccourcir la durée de vie du jeton d’accès à des fins de sécurité, sans impliquer l’utilisateur lorsque le jeton d’accès expire. Vous pouvez demander de nouveaux jetons d’accès jusqu’à ce que le jeton d’actualisation soit sur la DenyList.

Il est important de maintenir le nombre de jetons d’actualisation à un niveau raisonnable et gérable afin de pouvoir gérer ces identifiants de façon sécuritaire. Les applications doivent stocker les jetons d’actualisation de manière sécurisée, car ils permettent essentiellement à un utilisateur de rester authentifié indéfiniment.

<Card title="Accès hors ligne">
  Si vous voulez permettre aux utilisateurs d’obtenir des jetons d’actualisation hors ligne, vous pouvez activer le commutateur **Allow Offline Access** dans les [paramètres de l’API](/fr-CA/docs/get-started/apis/api-settings).
</Card>

Vous pouvez accroître la sécurité en utilisant la [rotation des jetons d’actualisation](/fr-CA/docs/secure/tokens/refresh-tokens/refresh-token-rotation), qui émet un nouveau jeton d’actualisation et invalide le jeton précédent à chaque demande faite à Auth0 pour un nouveau jeton d’accès. La rotation du jeton d’actualisation réduit le risque qu’un jeton d’actualisation soit compromis.

<div id="limitations">
  ### Limites
</div>

* Auth0 limite à 200 le nombre de jetons d’actualisation actifs par utilisateur et par application. Cette limite s’applique uniquement aux jetons actifs. Si la limite est atteinte et qu’un nouveau jeton d’actualisation est créé, le système révoque et supprime le plus ancien jeton de cet utilisateur pour cette application. Les jetons révoqués et expirés ne sont pas comptabilisés dans cette limite. Pour consulter nos recommandations et nos bonnes pratiques afin d’éviter un nombre excessif de jetons, lisez [Bonnes pratiques relatives aux jetons](/fr-CA/docs/secure/tokens/token-best-practices).

* Après un [échange de jeton d’actualisation](/fr-CA/docs/secure/tokens/refresh-tokens/use-refresh-tokens), Auth0 ne met pas à jour les propriétés `event.refresh_token.device.last*` pour les jetons sans expiration. Pour savoir comment activer l’expiration des jetons d’actualisation, lisez [Configurer l’expiration des jetons d’actualisation](/fr-CA/docs/secure/tokens/refresh-tokens/configure-refresh-token-expiration).

<div id="enable-oidc-flag">
  ### Activer l’indicateur OIDC
</div>

Le comportement du jeton d’actualisation s’applique aux applications conformes à OIDC. Vous pouvez configurer une application pour qu’elle soit conforme à OIDC de l’une des façons suivantes :

1. Activer l’indicateur **OIDC Conformant** pour une application.
2. Transmettre la revendication `audience` au point de terminaison `/authorize` de l’Authentication API.

<div id="sdk-support">
  ## Prise en charge des SDK
</div>

<div id="for-web-apps">
  ### Pour les applications web
</div>

Les SDK Auth0 prennent en charge les jetons d’actualisation, notamment :

* Node.js
* ASP.NET Core
* PHP
* Java

Pour consulter la liste complète, reportez-vous au [guide de démarrage rapide](/fr-CA/docs/quickstart/webapp).

<div id="for-single-page-apps">
  ### Pour les applications monopage
</div>

Offrir une authentification sécurisée dans les SPA présente plusieurs défis selon le cas d’utilisation de votre application. De nouvelles mesures de protection de la vie privée dans les navigateurs, comme Intelligent Tracking Prevention (ITP), nuisent à l’expérience utilisateur dans les SPA en bloquant l’accès aux témoins tiers.

Auth0 recommande d’utiliser la <Tooltip tip="Rotation des jetons d’actualisation : stratégie consistant à remplacer fréquemment les jetons d’actualisation afin de réduire la vulnérabilité. Avec la rotation des jetons d’actualisation, chaque fois que votre application échange un jeton d’actualisation pour obtenir un nouveau jeton d’accès, Auth0 renvoie aussi un nouveau jeton d’actualisation." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=refresh+token+rotation">rotation des jetons d’actualisation</Tooltip>, qui permet d’utiliser les jetons d’actualisation de façon sécurisée dans les SPA tout en offrant aux utilisateurs finaux un accès fluide aux ressources, sans les perturbations de l’expérience utilisateur causées par des technologies de protection de la vie privée des navigateurs comme ITP.

<div id="for-nativemobile-apps">
  ### Pour les applications natives/mobiles
</div>

Pour les applications natives, les jetons d’actualisation améliorent considérablement l’expérience d’authentification. L’utilisateur n’a besoin de s’authentifier qu’une seule fois, au moyen du processus d’authentification Web. Par la suite, la réauthentification peut se faire sans intervention de l’utilisateur, à l’aide du jeton d’actualisation.

Pour en savoir plus sur l’utilisation des jetons d’actualisation avec nos SDK mobiles, consultez :

* [Guides de démarrage rapide pour mobile/natif](/fr-CA/docs/quickstart/native)
* [Lock Android : actualiser les jetons JWT](/fr-CA/docs/libraries/lock-android/lock-android-refresh-jwt)
* [Lock iOS : enregistrer et renouveler les jetons JWT](/fr-CA/docs/libraries/auth0-swift/auth0-swift-save-and-renew-tokens)

<div id="learn-more">
  ## En savoir plus
</div>

* [Obtenir des jetons d’actualisation](/fr-CA/docs/secure/tokens/refresh-tokens/get-refresh-tokens)
* [Utiliser des jetons d’actualisation](/fr-CA/docs/secure/tokens/refresh-tokens/use-refresh-tokens)
* [Révoquer des jetons d’actualisation](/fr-CA/docs/secure/tokens/refresh-tokens/revoke-refresh-tokens)
* [Rotation des jetons d’actualisation](/fr-CA/docs/secure/tokens/refresh-tokens/refresh-token-rotation)
* [Configurer l’expiration des jetons d’actualisation](/fr-CA/docs/secure/tokens/refresh-tokens/configure-refresh-token-expiration)
* [bonnes pratiques relatives aux jetons](/fr-CA/docs/secure/tokens/token-best-practices)
