- Durée de vie maximale : définissez la durée de vie d’un jeton d’actualisation ou d’une famille de jetons d’actualisation, après laquelle l’utilisateur doit se réauthentifier avant qu’un nouveau jeton d’accès lui soit émis. Si vous désactivez ce paramètre, la durée de vie maximale sera indéfinie.
- Durée de vie après inactivité : définissez la durée de vie après inactivité des jetons d’actualisation émis afin qu’ils expirent si l’utilisateur n’est pas actif dans votre application pendant une période donnée.
Utiliser l’Auth0 Dashboard
- Accédez à Auth0 Dashboard > Applications.
- Sélectionnez l’application que vous souhaitez configurer.
- Accédez à l’onglet Paramètres.
-
Sous Expiration du jeton d’actualisation, activez Définir la durée de vie d’inactivité du jeton d’actualisation. Lorsqu’elle est activée, cette option fait expirer un jeton d’actualisation selon sa durée de vie d’inactivité, après quoi il ne peut plus être utilisé. Si la rotation est activée, une durée de vie d’expiration doit être définie.

-
Saisissez la Durée de vie d’inactivité du jeton d’actualisation en secondes. Le jeton d’actualisation expire après l’intervalle spécifié et ne peut plus être utilisé pour obtenir un nouveau jeton d’accès. Lorsque la rotation est activée, la durée de vie d’inactivité du jeton d’actualisation s’applique également à la capacité d’obtenir de nouveaux jetons.
Durée de vie Valeur Par défaut 2 592 000 secondes (30 jours) Minimum 1 seconde Maximum 31 557 600 secondes (1 an) - La Durée de vie d’inactivité du jeton d’actualisation ne peut pas dépasser la Durée de vie maximale du jeton d’actualisation.
- Le calcul d’une année équivaut à 365,25 jours afin de tenir compte des années bissextiles.
- Activez Définir la durée de vie maximale du jeton d’actualisation. Lorsqu’elle est activée, cette option fait expirer un jeton d’actualisation selon une durée de vie maximale spécifiée, après quoi il ne peut plus être utilisé.
-
Saisissez la Durée de vie maximale du jeton d’actualisation en secondes. Si le jeton d’actualisation n’est pas échangé dans l’intervalle spécifié, il expire et ne peut plus être utilisé pour obtenir un nouveau jeton d’accès. La période de durée de vie d’inactivité du jeton d’actualisation est réinitialisée chaque fois que le jeton d’actualisation est échangé contre un nouveau jeton d’accès dans cet intervalle.
Durée de vie Valeur Minimum 1 seconde Maximum 31 557 600 secondes (1 an) - Sélectionnez Enregistrer les modifications.
Utiliser la Management API
Prise en charge et limitations
- La durée de vie maximale du jeton d’actualisation est déterminée au moment de l’émission et reste fixe pendant toute sa durée de vie, même si la durée de vie maximale du jeton d’actualisation de l’application est mise à jour. Toutefois, vous pouvez remplacer explicitement la durée de vie maximale du jeton d’actualisation au moment de l’émission à l’aide des sessions avec Actions, y compris lors d’échanges de jeton d’actualisation réussis.
- La durée de vie en inactivité du jeton d’actualisation reflète les paramètres actuels de l’application et est mise à jour à chaque échange de jeton d’actualisation réussi.
- Si vous configurez la durée de vie maximale du jeton d’actualisation pour une application, tout jeton d’actualisation sans expiration émis par cette application devient un jeton d’actualisation avec expiration après un échange de jeton d’actualisation réussi.
- Une fois qu’un jeton d’actualisation sans expiration devient un jeton d’actualisation avec expiration, il ne peut pas redevenir un jeton d’actualisation sans expiration.
- Vous pouvez choisir d’utiliser les fonctionnalités d’expiration des jetons d’actualisation; aucune intervention de votre part n’est requise. Les jetons d’actualisation existants ne sont pas touchés.
- L’expiration des jetons d’actualisation fonctionne avec les flux suivants :
- Tous les SDK Auth0 prennent en charge l’expiration des jetons d’actualisation.
- La fonctionnalité d’expiration des jetons d’actualisation est conforme aux recommandations OAuth 2.0 Security BCP.
L’OAuth BCP indique que les jetons d’actualisation émis pour les applications exécutées dans un navigateur doivent avoir une expiration et soit imposer une contrainte d’expéditeur, soit effectuer une rotation des jetons à chaque requête. Par conséquent, les SPA utiliseront la rotation par défaut et ne prendront pas en charge les jetons d’actualisation sans expiration.