> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Autorizar

> Inicia el flujo implícito de OAuth 2.0 para obtener tokens directamente desde el endpoint de autorización.

<div id="endpoint">
  ## Endpoint
</div>

`GET /authorize`

Este es el grant de OAuth 2.0 que utilizan las aplicaciones web para acceder a una API.

<div id="responses">
  ### Respuestas
</div>

<div id="302">
  #### 302
</div>

Una solicitud correcta redirigirá al usuario a la URL de callback especificada con el token de acceso.

```text theme={null}
HTTP/1.1 302 Found
Location: ${account.callback}#access_token=TOKEN&state=STATE&token_type=TYPE&expires_in=SECONDS
```

<div id="remarks">
  ### Observaciones
</div>

* El valor de `redirect_uri` debe especificarse como una URL de callback válida en la [configuración de la aplicación](https://manage.auth0.com/dashboard).
* Si `response_type=token`, después de que el usuario se autentique con el proveedor, se le redirigirá a la URL de callback de la aplicación, pasando el `access_token` en el `location.hash` de la URL. Esto se usa en aplicaciones de una sola página y en SDK móviles nativos.
* El flujo implícito no admite la emisión de tokens de actualización. Use [autenticación silenciosa](https://auth0.com/docs/authenticate/login/configure-silent-authentication) en su lugar.
* Para mejorar la compatibilidad de las aplicaciones, Auth0 ahora devolverá la información del perfil en un [formato estructurado de claims, tal como lo define la especificación OIDC](https://openid.net/specs/openid-connect-core-1_0.html#StandardClaims). Esto significa que, para agregar claims personalizadas a los tokens de ID o tokens de acceso, estas deben [ajustarse a un formato con espacio de nombres](https://auth0.com/docs/secure/tokens/json-web-tokens/create-custom-claims) para evitar posibles conflictos con las claims estándar de OIDC.
* La autenticación silenciosa le permite realizar un flujo de autenticación en el que Auth0 solo responderá con redirecciones y nunca con una página de inicio de sesión. Cuando un token de acceso haya expirado, la autenticación silenciosa puede usarse para obtener uno nuevo sin interacción del usuario, siempre que la sesión de inicio de sesión único (SSO) del usuario no haya expirado.

<div id="learn-more">
  ### Más información
</div>

* [Flujo implícito](https://auth0.com/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post)
* [Parámetro state](https://auth0.com/docs/secure/attack-protection/state-parameters)
* [Mitigar ataques de repetición al usar el grant implícito](https://auth0.com/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post/mitigate-replay-attacks-when-using-the-implicit-flow)
* [Autenticación silenciosa](https://auth0.com/docs/authenticate/login/configure-silent-authentication)

<div id="query-parameters">
  ## Parámetros de consulta
</div>

<ParamField query="audience" type="string">
  El identificador único de la API de destino a la que quiere acceder.
</ParamField>

<ParamField query="resource" type="string">
  El identificador de la API de destino (servidor de recursos) a la que quiere acceder. Debe coincidir con un identificador de API registrado en su inquilino de Auth0. Se usa como alternativa a `audience` cuando el [Perfil de compatibilidad del parámetro de recurso](https://auth0.com/docs/get-started/tenant-settings#settings-advanced) del inquilino está configurado como `compatibility`.
</ParamField>

<ParamField query="scope" type="string">
  Los alcances para los que quiere solicitar autorización. Deben estar separados por un espacio.
</ParamField>

<ParamField query="response_type" type="string" required>
  Especifica el tipo de token que recibirá al final del flujo. Use `token` para obtener solo un Token de acceso, `id_token` para obtener solo un token de ID, o `id_token token` para obtener ambos.

  Valores permitidos: `token`, `id_token`, `id_token token`
</ParamField>

<ParamField query="client_id" type="string" required>
  El ID de su aplicación.
</ParamField>

<ParamField query="state" type="string">
  Un valor opaco para evitar ataques CSRF.
</ParamField>

<ParamField query="redirect_uri" type="string">
  La URL a la que Auth0 redirigirá el navegador después de la autorización.
</ParamField>

<ParamField query="nonce" type="string">
  Un valor de cadena incluido en la respuesta del ID Token para evitar ataques de reutilización de tokens.
</ParamField>

<ParamField query="connection" type="string">
  El nombre de la conexión configurada para su aplicación.
</ParamField>

<ParamField query="prompt" type="string">
  Para iniciar una solicitud de autenticación silenciosa, use `prompt=none`.
</ParamField>

<ParamField query="organization" type="string">
  ID de la organización que se usará al autenticar a un usuario.
</ParamField>

<ParamField query="invitation" type="string">
  ID del ticket de invitación de la organización.
</ParamField>

<div id="response-messages">
  ## Mensajes de respuesta
</div>

| Estado | Descripción                                                        |
| ------ | ------------------------------------------------------------------ |
| 302    | Redirige a la URL de callback especificada con el token de acceso. |
