- Lorsque la rotation du jeton d’actualisation est activée :
L’échange d’un jeton d’actualisation non rotatif délivre un nouveau jeton d’actualisation rotatif et supprime tous les jetons non rotatifs émis pour le même
client_id, le , l’utilisateur et le locataire. - Lorsque la rotation du jeton d’actualisation est désactivée :
L’échange d’un jeton d’actualisation rotatif délivre un jeton d’actualisation non rotatif et révoque la famille de jetons d’actualisation rotatifs émise pour le même
client_id, le serveur de ressources, l’utilisateur et le locataire.
Configurer dans l’Auth0 Dashboard
- Accédez à Dashboard > Applications.
- Sélectionnez l’application que vous voulez configurer.
- Accédez à l’onglet Settings.
-
Sous rotation des jetons d’actualisation, activez Allow rotation des jetons d’actualisation.

- Entrez la Rotation Overlap Period (en secondes) du jeton d’actualisation pour tenir compte du délai entre la requête et la réponse avant de déclencher la détection automatique de réutilisation. Cette période de chevauchement aide à éviter les problèmes de simultanéité lorsque vous échangez le jeton d’actualisation rotatif plusieurs fois dans un délai donné. Pendant cette fenêtre de tolérance, les fonctionnalités de détection de compromission ne s’appliquent pas, et un nouveau jeton d’actualisation rotatif est émis. Seul le jeton précédent peut être réutilisé; si l’avant-dernier est échangé, la détection de compromission sera déclenchée.
- Sélectionnez Save Changes.
La rotation des jetons d’actualisation n’est prise en charge que pour les applications conformes à OIDC avec le type d’octroi Jeton d’actualisation activé.
Configurer avec le SDK SPA d’Auth0
offline_access dans le SDK de l’application.
-
Installez la version la plus récente du SDK
auth0-spa-js:npm install @auth0/auth0-spa-js -
Activez la fonctionnalité dans le SDK en définissant
useRefreshTokens: trueafin d’envoyer le scopeoffline_access. -
Configurez les paramètres de rotation du jeton d’actualisation. Par exemple :
Attribut Description rotation_typeChaîne de texte : “rotating” ou “non-rotating” expiration_typeChaîne de texte : “expiring” ou “non-expiring” token_lifetimeLa période d’expiration par défaut du jeton d’actualisation, lorsque la rotation des jetons d’actualisation est activée, est de 30 jours (2 592 000 secondes). Vous pouvez la configurer jusqu’à 1 an (31 557 600 secondes). La durée de vie n’est pas prolongée lors de la rotation des jetons. leewayPermet d’utiliser le même jeton d’actualisation pendant une période donnée afin de tenir compte d’éventuels problèmes de concurrence réseau qui, autrement, invalideraient le jeton si l’application tentait de réessayer avec ce même jeton d’actualisation. Par défaut, ce délai de tolérance est désactivé. Configurable en secondes.
La rotation des jetons d’actualisation est prise en charge uniquement pour les applications conformes à OIDC avec le type d’octroi Jeton d’actualisation activé.