سرویس «تمدید توکن» در دسته OAuth و توکن، با گرفتن رفرش توکن یک access token تازه صادر میکند؛ این سرویس برای توکنهای نوع CLIENT-CREDENTIAL و نوع CODE کار میکند. با آن میتوانید پیش از پایان عمر توکن، دسترسی سامانه خود را بدون تکرار مراحل صدور اولیه ادامه دهید.
عمر توکن محدود است و این محدودیت بخشی از امنیت دسترسی محسوب میشود، اما در عمل همان محدودیت میتواند جریان کاری را قطع کند: اگر توکن در میانه یک دوره تسویه، یک کار دستهای شبانه یا یک پرونده نیمهتمام اعتبارسنجی منقضی شود، فراخوانیها با خطا برمیگردند و تیم فنی ناچار میشود مسیر صدور توکن را از ابتدا اجرا کند. در جریان توکن پیامکی این هزینه بیشتر هم میشود، چون صدور اولیه به حضور کاربر و وارد کردن کد یکبار مصرف او نیاز داشته است و تکرار آن یعنی مزاحمت دوباره برای مشتری.
تمدید توکن چیست؟
سرویسی است که با دریافت رفرش توکن، یک access token تازه همراه با اسکوپهای مجاز، زمان ساخت، عمر توکن و رفرش توکن جدید صادر میکند تا دسترسی سامانه شما بدون وقفه ادامه یابد.
تفاوت تمدید توکن با گرفتن توکن جدید چیست؟
در گرفتن توکن Client Credential مسیر صدور از ابتدا اجرا میشود، در حالی که تمدید فقط با رفرش توکن موجود انجام میشود و در جریان پیامکی، کاربر را درگیر تایید دوباره نمیکند.
آیا رفرش توکن قدیمی بعد از تمدید هنوز کار میکند؟
برای تمدید بعدی باید از رفرش توکن جدیدی که در پاسخ آمده استفاده کنید؛ مقدار قبلی را جایگزین کنید و نگه ندارید.
توکن پیامکی را هم میتوان تمدید کرد؟
بله. توکنهای نوع CODE که از مرحله درخواست توکن گرفته شدهاند با همین سرویس تمدید میشوند؛ در حالت احراز هویت پیامکی، فرستادن نوع احراز هویت اجباری است.
مستندات فنی این سرویس کجاست؟
صفحه مشخصات API شامل endpoint، پارامترها و نمونه پاسخ است.
چه نوع احراز هویتی لازم است؟
Grant type: refresh_token و احراز هویت درخواست با اطلاعات هویتی کلاینت. جزئیات در راهنمای توکن.
آیا رضایت پیامکی کاربر لازم است؟
خیر. تمدید در سمت سرور و با رفرش توکن انجام میشود؛ رضایت پیامکی تنها در صدور اولیه توکن پیامکی لازم است.