client_secret e invalida o anterior imediatamente. Você só precisa enviar client_id e email para rotacionar. Qualquer outro campo que você incluir atualizará o aplicativo. Campos omitidos permanecem inalterados.
Quando rotacionar
- Seu
client_secretfoi comprometido ou perdido - Você precisa alterar o nome, descrição ou avatar do aplicativo
- Você precisa adicionar ou remover URIs de redirecionamento
Como funciona
A rotação usa oclient_id e o email como prova de propriedade. As novas credenciais são sempre enviadas para o e-mail cadastrado no aplicativo. Esse e-mail não pode ser alterado e nunca é retornado pela API.
1
Envie a requisição de rotação
Chame
POST /v1/auth/rotate-app com seu client_id, email e os campos que deseja atualizar.2
Receba as novas credenciais por e-mail
Um novo
client_secret é gerado e enviado para o e-mail cadastrado no aplicativo. O secret
antigo é invalidado imediatamente.3
Atualize seu aplicativo
Substitua o
client_secret armazenado no seu aplicativo pelo novo valor.Rotacionar via API
Requisição mínima: apenas rotaciona as credenciais, mantém todos os dados atuais do aplicativo:client_secret é enviado somente por e-mail e nunca retorna na resposta da API. Guarde-o com segurança assim que receber.
Parâmetros da requisição
Os escopos não podem ser alterados via rotação. Eles são definidos no registro e são permanentes
durante toda a vida útil do aplicativo. Para solicitar escopos diferentes, é necessário registrar
um novo aplicativo com um endereço de e-mail diferente, já que cada e-mail só pode estar associado
a um aplicativo registrado. Registrar um novo aplicativo gera um novo
client_id, o que invalida
todas as autorizações existentes dos usuários. Eles precisarão passar pelo fluxo de consentimento
novamente.O que muda após a rotação
Relacionados
- Registre seu aplicativo: registro inicial para obter suas primeiras credenciais
- Autenticação: implemente o fluxo OAuth 2.1 após atualizar suas credenciais