- Ne seront plus renvoyés lors de l’utilisation de l’autorisation implicite pour l’authentification.
- Peuvent être utilisés pour les applications confidentielles.
- Peuvent être utilisés avec la Rotation des jetons d’actualisation par les applications publiques lors de l’utilisation du flux Code d’autorisation avec PKCE.
- Doit utiliser le point de terminaison
/oauth/tokenpour obtenir de nouveaux jetons car le point de terminaison/delegationest déconseillé.
Héritage (délégation)
OIDC-conforme (point de terminaison du jeton)
- Les paramètres
audienceetclient_secretsont optionnels. client_secretn’est pas nécessaire lors de la demande d’unrefresh_tokenpour une application publique.
Les jetons d’actualisation doivent rester confidentiels pendant le transport et stockage, et ne doivent être partagés qu’entre le serveur d’autorisation et le client pour lequel les jetons d’actualisation ont été émis.