Configurer les applications pour MRRT
refresh_token.policies de l’application.
Les propriétés audience et scope doivent correspondre à une application existante dans votre locataire; sinon, l’échange de jeton d’actualisation les ignorera silencieusement.
Implémenter un jeton d’actualisation multiresource
Étape 1 : S’authentifier et demander un jeton d’actualisation
offline_access lors de l’envoi de la demande d’authentification. Pour en savoir plus, consultez Obtenir des jetons d’actualisation.
Si vous ne recevez pas de jeton d’actualisation, vérifiez que :
- L’option Allow Offline Access est activée dans les paramètres de l’API.
offline_accessest inclus dans le scope.- L’
audienceutilisée dans la demande correspond à une API configurée dans votre locataire.
Étape 2 : Échanger le jeton d’actualisation pour une autre API
Étape 3 : Appeler l’API à l’aide du jeton d’accès
Vous pouvez décoder le jeton d’accès sur jwt.io pour vérifier ce qui suit :
- La revendication
audcorrespond à l’API demandée (par exemple : https://billing.example.com). - La revendication
scopecontient uniquement les valeurs autorisées.
Utiliser le jeton d’actualisation multiresource avec Actions
event.client.refresh_token.policies, qui fournit des renseignements pertinents, notamment l’ et le scope.
Vous pouvez utiliser l’objet event.client.refresh_token.policies pour évaluer l’audience et le scope de l’application lors de l’émission ou de l’échange d’un jeton d’actualisation, afin d’assurer un contrôle précis de l’accès à l’API et des scopes.
Logique d’évaluation
- Si le paramètre audience est omis, Auth0 renvoie un jeton d’accès avec l’audience initiale et tous les scopes supplémentaires configurés dans la stratégie MRRT.
- Si un nouveau paramètre audience est spécifié, Auth0 vérifie que l’audience est incluse dans la stratégie MRRT et renvoie un jeton d’accès pour la nouvelle audience avec les scopes configurés.
- Si le paramètre scope est omis, Auth0 combine tous les scopes autorisés de la demande initiale et de la stratégie MRRT.
- Si un nouveau paramètre scope est spécifié, Auth0 valide les scopes demandés et renvoie un jeton d’accès avec les scopes inclus dans la stratégie MRRT. Les scopes invalides ou non autorisés demandés sont ignorés sans avertissement.
- Si le paramètre audience est le même que dans la demande initiale, Auth0 applique la stratégie MRRT et renvoie un jeton d’accès pour l’audience avec tous les scopes configurés dans MRRT et les scopes de l’authentification initiale.