Activa la API My Organization en Auth0 Dashboard
- Ve a Auth0 Dashboard > Applications > APIs.
- Busca el banner de la API My Organization.
- Selecciona Activate.
- La API aparece en tu lista de Applications > APIs como My Organization API.

- La API está deshabilitada de forma predeterminada para todas las aplicaciones cliente.
- Debes conceder acceso a aplicaciones y roles mediante client grants o políticas de RBAC.
- Tus clientes empresariales pueden recuperar detalles de la Organización o configurar Proveedores de identidad (IdP) en nombre de sus propias Organizaciones.
require_client_grant para flujos de usuario
deny-all para flujos de cliente (máquina a máquina)
Para que una aplicación acceda a la API My Organization en nombre del usuario, debes crear explícitamente un client grant para esa aplicación, lo que te permite definir los alcances máximos que puede solicitar. Como alternativa, puedes cambiar la política de los flujos de acceso de usuario a allow_all, lo que permite que cualquier aplicación de tu inquilino solicite cualquier alcance de la API My Organization.
Dado que la API My Organization expone información y operaciones sensibles, Auth0 no recomienda usar allow_all para los flujos de acceso de usuario. Debes aplicar el principio de privilegio mínimo con la API My Organization para garantizar que las aplicaciones solo obtengan acceso a lo que realmente necesitan y así minimizar los posibles riesgos de seguridad.
Los permisos finales concedidos a la aplicación estarán determinados por la intersección entre los alcances permitidos por la política de acceso a API de la aplicación, los permisos de control de acceso basado en roles (RBAC) asignados al usuario final y cualquier consentimiento otorgado por el usuario (si corresponde).
Para obtener más información sobre cómo administrar las políticas de acceso a API de la aplicación y sus client grants asociados, consulta Application Access to APIs: Client Grants.
Atributos de la aplicación cliente
my_organization_configuration) que contenga las siguientes propiedades:
Obtener un token de acceso
Operaciones sensibles
Si vas a permitir que la API My Organization realice operaciones sensibles (como inscribir un método de autenticación), te recomendamos encarecidamente que uses autenticación step-up para aplicar políticas de seguridad adicionales mediante autenticación multifactor (MFA).Ejemplos
Perfiles
Perfil de conexión (CP)
Perfil de atributos de usuario (UAP)
Límites de tasa
Límites de tasa por Organización
Autenticación
- HTTP: autenticación mediante Bearer
Se admiten tokens Bearer y DPoP, según la configuración de la API.