> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Autorizar la aplicación

> Inicie un flujo de código de autorización de OAuth 2.0 para obtener el consentimiento del usuario y un código de autorización.

<div id="endpoint">
  ## Endpoint
</div>

`GET /authorize`

Para iniciar un flujo de autorización OAuth 2.0, su aplicación primero debe dirigir al usuario a la URL de autorización.

<div id="authorize-endpoint">
  ## Endpoint de autorización
</div>

El objetivo de esta llamada es obtener el consentimiento del usuario para invocar la API (especificada en `audience`) y realizar determinadas acciones (especificadas en `scope`) en nombre del usuario. Auth0 autenticará al usuario y obtendrá su consentimiento, a menos que ya lo haya otorgado previamente. Si modificas el valor de `scope`, Auth0 requerirá que se vuelva a otorgar el consentimiento.

Los flujos de OAuth 2.0 que requieren autorización del usuario son:

* [Flujo de código de autorización](https://auth0.com/docs/get-started/authentication-and-authorization-flow/authorization-code-flow)
* [Flujo de código de autorización con Proof Key for Code Exchange (PKCE)](https://auth0.com/docs/get-started/authentication-and-authorization-flow/authorization-code-flow-with-pkce)
* [Flujo implícito](https://auth0.com/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post)

[Resource Owner Password Grant](https://auth0.com/docs/get-started/authentication-and-authorization-flow/resource-owner-password-flow) y [Client Credentials Flow](https://auth0.com/docs/get-started/authentication-and-authorization-flow/client-credentials-flow) no usan este endpoint, ya que no implican la autorización del usuario. En su lugar, invocan directamente el endpoint `POST /oauth/token` para obtener un token de acceso.

Según el flujo de OAuth 2.0 que estés implementando, los parámetros varían ligeramente. Para determinar qué flujo se adapta mejor a tu caso, consulta: [¿Qué flujo de OAuth 2.0 debo usar?](https://auth0.com/docs/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use).

<div id="query-parameters">
  ## Parámetros de consulta
</div>

<ParamField query="audience" type="string" required>
  El identificador único de la API de destino a la que quieres acceder.
</ParamField>

<ParamField query="resource" type="string">
  El identificador de la API de destino (servidor de recursos) a la que quieres acceder. Debe coincidir con un Identificador de API registrado en tu tenant de Auth0. Se usa como alternativa a `audience` cuando el [perfil de compatibilidad del parámetro Resource](https://auth0.com/docs/get-started/tenant-settings#settings-advanced) del tenant está configurado en `compatibility`.
</ParamField>

<ParamField query="scope" type="string">
  Los scopes para los que quieres solicitar autorización. Deben estar separados por espacios. Puedes solicitar scopes estándar de OpenID Connect (OIDC), claims personalizados o cualquier scope compatible con la API de destino. Incluye `offline_access` para obtener un Refresh Token.
</ParamField>

<ParamField query="response_type" type="string" required>
  Indica a Auth0 qué flujo de OAuth 2.0 quieres ejecutar. Usa 'code' para el flujo Grant de código de autorización.
</ParamField>

<ParamField query="client_id" type="string" required>
  El ID de tu aplicación.
</ParamField>

<ParamField query="redirect_uri" type="string">
  La URL a la que Auth0 redirigirá el navegador después de que el usuario haya otorgado la autorización.
</ParamField>

<ParamField query="state" type="string">
  Un valor opaco que la aplicación añade a la solicitud inicial y que Auth0 incluye al redirigir de vuelta a la aplicación. La aplicación debe usar este valor para prevenir ataques CSRF.
</ParamField>

<ParamField query="connection" type="string">
  El nombre de la conexión configurada para tu aplicación.
</ParamField>

<ParamField query="prompt" type="string">
  Para iniciar una solicitud de [autenticación silenciosa](https://auth0.com/docs/authenticate/login/configure-silent-authentication), usa 'prompt=none'.
</ParamField>

<ParamField query="organization" type="string">
  El ID de la organización que se usará al autenticar a un usuario. Si no se proporciona y tu aplicación está configurada para **Mostrar aviso de organización**, el usuario podrá introducir el nombre de la organización al autenticarse.
</ParamField>

<ParamField query="invitation" type="string">
  El ID del ticket de invitación de la organización. Al [invitar a un miembro a una organización](/es/organizations/invite-members), tu aplicación debe gestionar la aceptación de la invitación reenviando los pares clave-valor `invitation` y `organization` cuando el usuario la acepte.
</ParamField>

<ParamField query="dpop_jkt" type="string">
  La huella digital JWK \[RFC7638] de la clave pública de prueba de posesión mediante la función hash SHA-256. Solo cuando se usa Demonstrating Proof-of-Possession (DPoP).
</ParamField>

<div id="response-messages">
  ## Mensajes de respuesta
</div>

| Estado | Descripción                            |
| ------ | -------------------------------------- |
| 302    | Redirección con código de autorización |
