Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Obnovovací token slouží k získání nových párů přístupových a obnovovacích tokenů při vypršení platnosti aktuálního přístupového tokenu. Když klient získá přístupový token pro přístup k chráněnému prostředku, klient obdrží také obnovovací token.
Obnovovací tokeny se také používají k získání dodatečných přístupových tokenů pro jiné prostředky. Obnovovací tokeny jsou vázané na kombinaci uživatele a klienta, ale nejsou svázané s prostředkem nebo tenantem. Klient může použít obnovovací token k získání přístupových tokenů v libovolné kombinaci prostoru a tenanta, kde k tomu má oprávnění. Obnovovací tokeny jsou šifrované a jen platforma Microsoft Identity Platform je může číst.
Životnost tokenu
Obnovovací tokeny mají delší životnost než přístupové tokeny. Výchozí životnost obnovovacích tokenů je následující:
- 24 hodin pro jednostrákové aplikace.
- 24 hodin pro aplikace, které používají tok ověřování jednorázovým heslem e-mailu.
- 90 dní pro všechny ostatní scénáře.
Obnovovací tokeny se při každém použití nahradí čerstvým tokenem. Platforma Microsoft Identity Platform neodvolá staré obnovovací tokeny, pokud se používají k načtení nových přístupových tokenů. Po získání nového tokenu aktualizace bezpečně odstraňte starý obnovovací token. Obnovovací tokeny je potřeba bezpečně ukládat, jako jsou přístupové tokeny nebo přihlašovací údaje aplikace.
Poznámka:
Platnost obnovovacích tokenů odeslaných na zaregistrovaný identifikátor URI přesměrování spa vyprší po 24 hodinách. Další obnovovací tokeny získané pomocí počátečního obnovovacího tokenu zachovávají stejnou dobu vypršení platnosti, takže aplikace musí být připraveny znovu spustit autorizační tok s interaktivním ověřováním, aby získaly nový obnovovací token každých 24 hodin. Uživatelé nemusí zadávat svoje přihlašovací údaje a obvykle nevidí žádné související uživatelské prostředí, jenom opětovné načtení aplikace. Prohlížeč musí navštívit přihlašovací stránku v rámci nejvyšší úrovně, aby se zobrazila relace přihlášení. Důvodem jsou funkce ochrany osobních údajů v prohlížečích, které blokují soubory cookie třetích stran.
Vypršení platnosti tokenu
Obnovovací tokeny vyprší automaticky, jakmile uplynulo období životnosti. Přihlašovací služba je navíc může kdykoli odvolat před vypršením jejich platnosti. Aplikace by taková odvolání měla řádně zpracovat přesměrováním uživatele na interaktivní výzvu k přihlášení, aby se znovu provedlo ověření a získání nového tokenu.
Odvolání tokenu
Server může odvolat obnovovací tokeny kvůli změně přihlašovacích údajů, akce uživatele nebo akce správce. Obnovovací tokeny spadají do dvou tříd: tokeny vydané důvěrným klientům (sloupec úplně vpravo) a tokeny vydané veřejným klientům (všechny ostatní sloupce).
| Změnit | Soubor cookie založený na heslech | Token založený na heslech | Soubor cookie bez hesla | Token bez hesla | Důvěrný token klienta |
|---|---|---|---|---|---|
| Platnost hesla vyprší. | Zůstane naživu | Zůstane naživu | Zůstane naživu | Zůstane naživu | Zůstane naživu |
| Heslo změněné uživatelem | Odvolaný | Odvolaný | Zůstane naživu | Zůstane naživu | Zůstane naživu |
| Uživatel provede samoobslužné resetování hesla | Odvolaný | Odvolaný | Zůstane naživu | Zůstane naživu | Zůstane naživu |
| Správce resetuje heslo (Azure Portal) | Odvolaný | Odvolaný | Zůstane naživu | Zůstane naživu | Zůstane naživu |
| Správce resetuje heslo (Centrum pro správu Microsoft Entra) | Odvolaný | Odvolaný | Zůstane naživu | Odvolaný | Odvolaný |
| Správce resetuje heslo (Centrum pro správu M365) | Odvolaný | Odvolaný | Zůstane naživu | Odvolaný | Odvolaný |
| Uživatel odvolá své obnovovací tokeny. | Odvolaný | Odvolaný | Odvolaný | Odvolaný | Odvolaný |
| Správce odvolá všechny obnovovací tokeny pro uživatele. | Odvolaný | Odvolaný | Odvolaný | Odvolaný | Odvolaný |
| Jednotné odhlašování | Odvolaný | Zůstane naživu | Odvolaný | Zůstane naživu | Zůstane naživu |
Poznámka:
Obnovovací tokeny nejsou odvolány pro uživatele B2B ve svém tenantovi prostředků. Token je potřeba zrušit v domovském tenantovi.