> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Inicio de sesión por canal secundario

> Envíe una solicitud de autenticación directamente al dispositivo ya inscrito de un usuario mediante el flujo CIBA de inicio de sesión por canal secundario.

<div id="endpoint">
  ## Endpoint
</div>

`POST /bc-authorize`

El endpoint de inicio de sesión por canal secundario permite a las aplicaciones enviar una solicitud de autenticación al teléfono de un usuario o a su dispositivo de autenticación, siempre que tenga una aplicación instalada y el usuario esté inscrito para [notificaciones push con el SDK de Guardian](https://auth0.com/docs/secure/multi-factor-authentication/auth0-guardian#enroll-in-push-notifications).

Use el endpoint de inicio de sesión por canal secundario para autenticar usuarios en los siguientes casos de uso:

* Los usuarios no están frente a la aplicación que requiere autenticación, como cuando llaman a un centro de atención telefónica.
* El dispositivo de consumo, o el dispositivo que permite al usuario consumir un servicio, no es seguro para operaciones sensibles (por ejemplo, un navegador web para transacciones financieras).
* El dispositivo de consumo tiene una capacidad de interacción limitada (por ejemplo, bicicletas o scooters eléctricos).

<div id="response-body">
  ### Cuerpo de la respuesta
</div>

Si la solicitud se realiza correctamente, recibirás una respuesta como la siguiente:

```http theme={null}
{
  "auth_req_id": "eyJh...",
  "expires_in": 300,
  "interval": 5
}
```

El valor `auth_req_id` debe conservarse, ya que se utiliza más adelante en el flujo para identificar la solicitud de autenticación.

El valor `expires_in` indica cuántos segundos quedan hasta que venza la solicitud de autenticación.

El valor `interval` indica cuántos segundos debe esperar entre solicitudes de consulta.

La solicitud debe aprobarse o rechazarse en el dispositivo de autenticación del usuario mediante el SDK de Guardian.

<div id="remarks">
  ### Observaciones
</div>

* El valor de `login_hint` tiene el formato `iss_sub`. Por ejemplo:

```http theme={null}
{ "format": "iss_sub", "iss": "https://[TENANT_DOMAIN]/", "sub": "auth0|[USER ID]" }
```

* La autenticación puede usar Secreto del cliente (mediante HTTP Basic Auth o POST), Private Key JWT o mTLS. Consulte los ejemplos detallados anteriores.

<div id="body-parameters">
  ## Parámetros del cuerpo
</div>

<ParamField body="client_id" type="string" required>
  El `client_id` de su aplicación.
</ParamField>

<ParamField body="binding_message" type="string" required>
  Una cadena legible para que el usuario se asegure de que aprueba la solicitud correcta.
</ParamField>

<ParamField body="login_hint" type="string" required>
  Un objeto JSON que contiene datos del usuario para la autenticación en el formato `iss_sub`.
</ParamField>

<ParamField body="scope" type="string" required>
  Lista de alcances de OIDC y de API personalizados, separados por espacios, que debe incluir `openid` como mínimo.
</ParamField>

<ParamField body="audience" type="string">
  Identificador único opcional de la API de destino para los tokens de acceso.
</ParamField>

<ParamField body="resource" type="string">
  El identificador de la API de destino (servidor de recursos) a la que desea acceder. Debe coincidir con un Identificador de API registrado en su tenant de Auth0. Se usa como alternativa a `audience` cuando el [Resource Parameter Compatibility Profile](https://auth0.com/docs/get-started/tenant-settings#settings-advanced) del tenant está establecido en `compatibility`.
</ParamField>

<ParamField body="requested_expiry" type="string">
  Tiempo de expiración personalizado de la solicitud, en segundos (1-300). El valor predeterminado es 300 segundos.
</ParamField>

<ParamField body="authorization_details" type="array">
  Un arreglo JSON opcional de objetos que describen los permisos que se van a autorizar. El valor `type` de cada objeto debe haberse registrado previamente en el servidor de recursos mediante el parámetro `authorization_details` del servidor de recursos. Para obtener más información, consulte la documentación de Management API para [Update a resource server](https://auth0.com/docs/api/management/v2/resource-servers/patch-resource-servers-by-id#body-parameters).
</ParamField>

<div id="response-messages">
  ## Mensajes de respuesta
</div>

| Estado | Descripción                                            |
| ------ | ------------------------------------------------------ |
| 200    | La solicitud de autenticación se inició correctamente. |
| 400    | Solicitud incorrecta: parámetros no válidos            |
| 500    | Error interno del servidor                             |
