Configurer les ORT
Les Online Refresh Tokens (ORTs) doivent être activés au niveau de l’API (Resource Server), dans l’Auth0 Dashboard ou au moyen de la Management API.Configurer à l’aide du Dashboard
- Accédez à Dashboard > Applications > API.
- Sélectionnez l’API que vous souhaitez configurer.
-
Dans l’onglet Settings, activez la bascule Allow Online Access.

- Sélectionnez Save.
Configurer à l’aide de la Management API
Pour activer les ORT, effectuez une requêtePATCH au endpoint Update Resource Server :
- Auth0 CLI
- cURL
Vous utilisez Auth0 CLI? Si ce n’est pas déjà fait, configurez et authentifiez votre session CLI avant d’exécuter cette commande.
GET au serveur de ressources :
- Auth0 CLI
- cURL
allow_online_access :
Obtenir un ORT
Pour obtenir un ORT, incluez le scopeonline_access dans votre requête d’autorisation à l’aide du flux de code d’autorisation ou du flux de code d’autorisation avec PKCE.
Les ORT sont préfixés par
ORT afin de les distinguer des jetons d’actualisation. Toutefois, vous devez considérer ce jeton comme opaque et ne pas vous fier à sa structure interne.Utiliser un ORT
Échangez l’ORT contre un nouveau jeton d’accès lorsque le jeton d’accès actuel expire ou est sur le point d’expirer :openid, la réponse contient un nouveau ID token:
Auth0 n’émet pas de nouveau
refresh_token et, comme les ORT ne font pas l’objet d’une rotation, vous continuez d’utiliser le même ORT pour les échanges suivants.Comportement de la prolongation de session
Chaque échange de jeton réussi :- Réinitialise le délai d’inactivité de la session : Le délai d’inactivité est rétabli à sa durée complète.
- Ne prolonge pas la durée de vie absolue : L’expiration absolue de la session demeure inchangée.
- Maintient le SSO : D’autres applications peuvent obtenir des jetons grâce au SSO tant que la session est active.
Révoquer un ORT
Lorsque vous révoquez un ORT, c’est toute la session Auth0 qui prend fin, et non seulement le jeton. Cela invalide tous les ORT liés à cette session et met fin au SSO pour l’utilisateur.Utiliser les ORT avec Actions
Vous pouvez utiliser les ORT avec Auth0 Actions et le déclencheur post-login. Avec Actions, vous pouvez :- Utiliser l’objet
event.refresh_tokenpour déterminer si le jeton est un ORT. - Accéder à des données propres à la session au moyen de l’objet
event.sessionafin de prendre des décisions en fonction de l’état actuel de la session
Auth0 révoque toute la session de l’utilisateur, et non pas seulement le jeton, lorsque la méthode
api.refreshToken.revoke() est utilisée avec un ORT.