- Ne seront plus renvoyés lors de l’utilisation de l’autorisation implicite pour l’authentification.
- Peuvent être utilisés pour les applications confidentielles.
- Peuvent être utilisés avec la Rotation des jetons d’actualisation par les applications publiques lors de l’utilisation du flux Code d’autorisation avec PKCE.
- Doit utiliser le point de terminaison
/oauth/token
pour obtenir de nouveaux jetons car le point de terminaison/delegation
est déconseillé.
Héritage (délégation)
OIDC-conforme (point de terminaison du jeton)
- Les paramètres
audience
etclient_secret
sont optionnels. client_secret
n’est pas nécessaire lors de la demande d’unrefresh_token
pour une application publique.
Les jetons d’actualisation doivent rester confidentiels pendant le transport et stockage, et ne doivent être partagés qu’entre le serveur d’autorisation et le client pour lequel les jetons d’actualisation ont été émis.