【发布时间】:2019-12-25 06:07:48
【问题描述】:
- 我正在使用 JWT 对用户进行身份验证。我可以看到 JWT 生成的两种类型的令牌(向后端发出请求的访问令牌和刷新令牌)。所以,我的问题是什么时候可以注销用户?访问令牌过期时间还是刷新令牌过期时间?
- 根据用户的活动或非活动状态,使用刷新令牌端点获取新访问令牌的更好方法是什么?
【问题讨论】:
【问题讨论】:
存在刷新令牌,因此即使在访问令牌过期后,您的服务也可以继续代表用户使用用户的凭据。因此,如果您有刷新令牌,则无需在访问令牌过期时“注销用户”
刷新令牌包含获取新访问令牌或 ID 令牌所需的信息。
通常,用户在第一次获得对资源的访问权时,或者在之前授予他们的访问令牌过期后,需要一个新的访问令牌。
https://auth0.com/docs/tokens/refresh-token/current
如果您让访问令牌过期并且不使用刷新令牌来生成新的访问令牌,如果您想代表用户执行某些操作(使用他们的访问权限访问资源),用户将不得不再次登录令牌)。当用户的刷新令牌过期时,用户将被“注销”。用户无需激活即可使用他们的刷新令牌
【讨论】: