Estoy usando mod_auth_openidc en mi servidor de recursos con ORY HYDRA en el proveedor de OAuth y un proveedor de inicio de sesión y consentimiento personalizado. OpenID Connect fluye correctamente a través del inicio de sesión y el consentimiento y se dirige de nuevo al servidor de recursos, y la sesión persiste durante algún tiempo (parece ser de unos 30 minutos, tal vez más corto con inactividad). Después de ese tiempo, la siguiente solicitud que hace el cliente se dirige de nuevo al proveedor de inicio de sesión y consentimiento, incluso si el token de identificación no ha caducado. Mi proveedor de OAuth definitivamente recuerda la sesión porque inmediatamente devuelve el cliente al servidor de recursos, pero con un token nuevo.
Como ejemplo, comencé una sesión en 1587483280 y recibí un token con un tiempo de vencimiento de 1587486880. La sesión persistió y pude navegar por el servidor de recursos sin ser redirigido al proveedor de inicio de sesión y consentimiento. Después de unos 10 minutos de inactividad, la siguiente carga de la página me dirigió al proveedor de inicio de sesión y consentimiento, que inmediatamente me envió de vuelta al servidor de recursos con un nuevo token con un tiempo de emisión de 1587485777 y un tiempo de vencimiento de 1587489377. También puedo ver que tengo un nuevo ID de sesión auth_openidc.
Soy muy nuevo en OAuth, así que no estoy muy seguro de por dónde empezar a solucionar este problema. ¿Alguien puede recomendar un punto de partida?
Debe agregar scope=offline para poder obtener un token de actualización.
Hay información adicional a esto https://www.ory.sh/hydra/docs/debugging/#oauth-20-refresh-token-is-missing