Skip to main content

Configurer les ORT

Les Online Refresh Tokens (ORTs) doivent être activés au niveau de l’API (Resource Server), dans l’Auth0 Dashboard ou au moyen de la Management API.

Configurer à l’aide du Dashboard

  1. Accédez à Dashboard > Applications > API.
  2. Sélectionnez l’API que vous souhaitez configurer.
  3. Dans l’onglet Settings, activez la bascule Allow Online Access.
    Dashboard Applications API Settings Allow Online Access
  4. Sélectionnez Save.
Pour consulter et configurer les valeurs de délai d’inactivité et de durée de vie absolue des sessions, consultez les paramètres Expiration de session du tenant. Pour en savoir plus, lisez Configurer la durée de vie de la session.

Configurer à l’aide de la Management API

Pour activer les ORT, effectuez une requête PATCH au endpoint Update Resource Server :
Vous utilisez Auth0 CLI? Si ce n’est pas déjà fait, configurez et authentifiez votre session CLI avant d’exécuter cette commande.
Pour vérifier la configuration, effectuez une requête GET au serveur de ressources :
La réponse comprend la propriété allow_online_access :

Obtenir un ORT

Pour obtenir un ORT, incluez le scope online_access dans votre requête d’autorisation à l’aide du flux de code d’autorisation ou du flux de code d’autorisation avec PKCE.
Une fois l’utilisateur authentifié, échangez le code d’autorisation contre des jetons :
La réponse du jeton comprend l’ORT :
Les ORT sont préfixés par ORT afin de les distinguer des jetons d’actualisation. Toutefois, vous devez considérer ce jeton comme opaque et ne pas vous fier à sa structure interne.

Utiliser un ORT

Échangez l’ORT contre un nouveau jeton d’accès lorsque le jeton d’accès actuel expire ou est sur le point d’expirer :
La réponse contient un nouveau jeton d’accès. Si votre requête comprend la portée openid, la réponse contient un nouveau ID token:
Auth0 n’émet pas de nouveau refresh_token et, comme les ORT ne font pas l’objet d’une rotation, vous continuez d’utiliser le même ORT pour les échanges suivants.

Comportement de la prolongation de session

Chaque échange de jeton réussi :
  • Réinitialise le délai d’inactivité de la session : Le délai d’inactivité est rétabli à sa durée complète.
  • Ne prolonge pas la durée de vie absolue : L’expiration absolue de la session demeure inchangée.
  • Maintient le SSO : D’autres applications peuvent obtenir des jetons grâce au SSO tant que la session est active.

Révoquer un ORT

Lorsque vous révoquez un ORT, c’est toute la session Auth0 qui prend fin, et non seulement le jeton. Cela invalide tous les ORT liés à cette session et met fin au SSO pour l’utilisateur.

Utiliser les ORT avec Actions

Vous pouvez utiliser les ORT avec Auth0 Actions et le déclencheur post-login. Avec Actions, vous pouvez :
  • Utiliser l’objet event.refresh_token pour déterminer si le jeton est un ORT.
  • Accéder à des données propres à la session au moyen de l’objet event.session afin de prendre des décisions en fonction de l’état actuel de la session
Auth0 révoque toute la session de l’utilisateur, et non pas seulement le jeton, lorsque la méthode api.refreshToken.revoke() est utilisée avec un ORT.

En savoir plus