Aktualizace tokenů na platformě Microsoft Identity Platform

Obnovovací token slouží k získání nových párů přístupových a obnovovacích tokenů při vypršení platnosti aktuálního přístupového tokenu. Když klient získá přístupový token pro přístup k chráněnému prostředku, klient obdrží také obnovovací token.

Obnovovací tokeny se také používají k získání dodatečných přístupových tokenů pro jiné prostředky. Obnovovací tokeny jsou vázané na kombinaci uživatele a klienta, ale nejsou svázané s prostředkem nebo tenantem. Klient může použít obnovovací token k získání přístupových tokenů v libovolné kombinaci prostoru a tenanta, kde k tomu má oprávnění. Obnovovací tokeny jsou šifrované a jen platforma Microsoft Identity Platform je může číst.

Životnost tokenu

Obnovovací tokeny mají delší životnost než přístupové tokeny. Výchozí životnost obnovovacích tokenů je následující:

  • 24 hodin pro jednostrákové aplikace.
  • 24 hodin pro aplikace, které používají tok ověřování jednorázovým heslem e-mailu.
  • 90 dní pro všechny ostatní scénáře.

Obnovovací tokeny se při každém použití nahradí čerstvým tokenem. Platforma Microsoft Identity Platform neodvolá staré obnovovací tokeny, pokud se používají k načtení nových přístupových tokenů. Po získání nového tokenu aktualizace bezpečně odstraňte starý obnovovací token. Obnovovací tokeny je potřeba bezpečně ukládat, jako jsou přístupové tokeny nebo přihlašovací údaje aplikace.

Poznámka:

Platnost obnovovacích tokenů odeslaných na zaregistrovaný identifikátor URI přesměrování spa vyprší po 24 hodinách. Další obnovovací tokeny získané pomocí počátečního obnovovacího tokenu zachovávají stejnou dobu vypršení platnosti, takže aplikace musí být připraveny znovu spustit autorizační tok s interaktivním ověřováním, aby získaly nový obnovovací token každých 24 hodin. Uživatelé nemusí zadávat svoje přihlašovací údaje a obvykle nevidí žádné související uživatelské prostředí, jenom opětovné načtení aplikace. Prohlížeč musí navštívit přihlašovací stránku v rámci nejvyšší úrovně, aby se zobrazila relace přihlášení. Důvodem jsou funkce ochrany osobních údajů v prohlížečích, které blokují soubory cookie třetích stran.

Vypršení platnosti tokenu

Obnovovací tokeny vyprší automaticky, jakmile uplynulo období životnosti. Přihlašovací služba je navíc může kdykoli odvolat před vypršením jejich platnosti. Aplikace by taková odvolání měla řádně zpracovat přesměrováním uživatele na interaktivní výzvu k přihlášení, aby se znovu provedlo ověření a získání nového tokenu.

Odvolání tokenu

Server může odvolat obnovovací tokeny kvůli změně přihlašovacích údajů, akce uživatele nebo akce správce. Obnovovací tokeny spadají do dvou tříd: tokeny vydané důvěrným klientům (sloupec úplně vpravo) a tokeny vydané veřejným klientům (všechny ostatní sloupce).

Změnit Soubor cookie založený na heslech Token založený na heslech Soubor cookie bez hesla Token bez hesla Důvěrný token klienta
Platnost hesla vyprší. Zůstane naživu Zůstane naživu Zůstane naživu Zůstane naživu Zůstane naživu
Heslo změněné uživatelem Odvolaný Odvolaný Zůstane naživu Zůstane naživu Zůstane naživu
Uživatel provede samoobslužné resetování hesla Odvolaný Odvolaný Zůstane naživu Zůstane naživu Zůstane naživu
Správce resetuje heslo (Azure Portal) Odvolaný Odvolaný Zůstane naživu Zůstane naživu Zůstane naživu
Správce resetuje heslo (Centrum pro správu Microsoft Entra) Odvolaný Odvolaný Zůstane naživu Odvolaný Odvolaný
Správce resetuje heslo (Centrum pro správu M365) Odvolaný Odvolaný Zůstane naživu Odvolaný Odvolaný
Uživatel odvolá své obnovovací tokeny. Odvolaný Odvolaný Odvolaný Odvolaný Odvolaný
Správce odvolá všechny obnovovací tokeny pro uživatele. Odvolaný Odvolaný Odvolaný Odvolaný Odvolaný
Jednotné odhlašování Odvolaný Zůstane naživu Odvolaný Zůstane naživu Zůstane naživu

Poznámka:

Obnovovací tokeny nejsou odvolány pro uživatele B2B ve svém tenantovi prostředků. Token je potřeba zrušit v domovském tenantovi.