Skip to main content
Al conectar tu aplicación de Auth0 a Google Workspace, tus usuarios pueden iniciar sesión con sus credenciales de Google. Para ello, primero debes registrar tu aplicación en Google y, después, configurar una conexión empresarial de Google Workspace en Auth0.

Requisitos previos

Antes de comenzar, necesita lo siguiente:
  • Haber registrado su aplicación en Auth0.
    • Seleccione un Tipo de aplicación adecuado.
    • Agregue una URL de callback permitida de {https://yourApp/callback}.
    • Asegúrese de que los tipos de concesión de su aplicación incluyan los flujos adecuados.
  • Una cuenta válida de Google Workspace y su propia organización de Google Workspace.
  • Privilegios de administrador en la organización de Google Workspace.

Registra tu aplicación en Google

Para permitir que los usuarios inicien sesión con Google Workspace, debes registrar tu aplicación en la consola de Google Cloud.
Si tu aplicación solicita alcances sensibles de OAuth, puede estar sujeta a revisión por parte de Google.
Sigue la documentación de Google sobre Configurar OAuth 2.0 y usa la siguiente configuración:
  • En la pantalla de consentimiento de , en Dominios autorizados, agrega auth0.com.
  • Cuando se te pida seleccionar un tipo de aplicación, elige Aplicación web y configura los siguientes parámetros: A menos que uses un dominio personalizado, el dominio de tu inquilino es <TENANT NAME>.<REGIONAL SUBDOMAIN>.auth0.com. Por ejemplo, el dominio de un inquilino de la región de EE. UU. llamado example-name es example-name.us.auth0.com). Los inquilinos creados antes de junio de 2020 omiten el subdominio regional.
  • Si planeas conectarte a dominios empresariales de Google Workspace, debes habilitar la Admin SDK API.
Guarda el y el que Google genera para tu aplicación. Necesitarás estos valores para crear una conexión empresarial de Auth0 en el siguiente paso.

Configurar una conexión empresarial de Google Workspace en Auth0

1

Crear una conexión empresarial con Google Workspace

En Auth0 Dashboard > Authentication > Enterprise, localice Google Workspace y seleccione Create.
Dashboard - Conexiones - Enterprise
2

Elige la configuración de tu conexión

En la página de creación de una nueva conexión empresarial de Google Workspace, configure estos ajustes:Cuando termine de elegir la configuración, haga clic en Create.
3

Configure cómo inician sesión los usuarios

En la pestaña Experiencia de inicio de sesión, configure cómo los usuarios inician sesión con esta conexión:Después de introducir la configuración, haga clic en Guardar.
4

Verificar el consentimiento del administrador de Google

En la pestaña Configuración, haga una de las siguientes acciones:
  • Siga el enlace Continuar si tiene permisos de administrador para configurar Google Workspace de modo que use las API de administración de Google, o
  • Proporcione la URL indicada a su administrador para que pueda ajustar la configuración requerida
Si se elimina un administrador de Google Workspace, cualquier conexión empresarial de Google Workspace que haya autorizado deberá volver a autorizarse por otro administrador de Google Workspace para evitar errores de inicio de sesión. Para volver a autorizarla, pida a un administrador actual que use el enlace de la pestaña Configuración de la conexión empresarial de Google Workspace.
5

Habilitar y probar la conexión

Habilite la conexión para sus aplicaciones de Auth0 y, después, pruebe la conexión para comprobar que funciona correctamente.

Próximos pasos

Personalice o automatice la sincronización de perfiles de usuario

En la pestaña Provisioning de la conexión, puede configurar cómo se actualizan los perfiles de usuario:
  • Habilite Sync User Profile Attributes at Login para permitir que Google sincronice los perfiles de usuario cuando el usuario inicia sesión. Cuando esta opción está habilitada, puede elegir la Sync Frequency. De forma predeterminada, Auth0 actualiza los perfiles de usuario en cada inicio de sesión. También puede optar por sincronizarlos solo en el primer inicio de sesión.
  • Habilite Provision Users and Groups Using Directory Sync para sincronizar automáticamente usuarios y grupos de Google Workspace con Auth0. Para obtener más información, consulte Sincronizar usuarios de Google Workspace con Auth0 mediante Google Directory Sync.

Obtener tokens de acceso y de actualización

Una vez que un usuario se autentica, Google emite un token de acceso. Puede usar este token de acceso para llamar a las API de Google. Para solicitar además un de Google, agregue access_type=offline&approval_prompt=force a la solicitud de autorización. En Google Workspace, Auth0 almacena los tokens de acceso y de actualización en el objeto user para usuarios individuales y en el objeto connection para administradores del espacio de trabajo. Puede acceder a ellos mediante el endpoint Get a connection de la Management API.

Recuperar detalles adicionales de usuarios y grupos

Para recuperar detalles adicionales de usuarios y grupos, además de los que Auth0 obtiene de forma predeterminada, puede usar la API de administración de directorios de Google para obtener las propiedades ampliadas de los grupos de un usuario.
  1. En la pestaña Settings de su conexión empresarial, en la sección General, en Extended Attributes, habilite Groups.
  2. En la pestaña Setup, complete el consentimiento del administrador mediante el enlace proporcionado.
  3. Recupere el token de acceso de administrador almacenado en el objeto connection mediante el endpoint Get a connection endpoint de Management API.
  4. Use el token de acceso para llamar al endpoint Manage Groups de Google. Por ejemplo:

Validar la autenticación con Actions

Validar que los eventos de autenticación provienen de usuarios legítimos que son miembros de su organización de Google puede ayudar a evitar que usuarios que ya no forman parte de su organización accedan sin autorización a sus aplicaciones. Para verificar las autenticaciones con Google, puede usar una Action de post-login para validar que el claim idp_tenant_domain asociado al usuario coincida con la organización esperada. Por ejemplo:
Example post-login Action code to validate Google authentications
Solo puedes verificar idp_tenant_domain para usuarios que se autentican con los siguientes tipos de conexión:
  • Google Social
  • Google Workspace
  • Google OIDC

Más información

Límites

  • Si tienes una conexión social de Google existente para tu aplicación y creas una nueva conexión empresarial de Google Workspace para el mismo dominio, los usuarios asociados a la conexión social iniciarán sesión mediante la conexión empresarial (aunque no la habilites).
  • La conexión empresarial de Google Workspace permite que los perfiles de usuario de Auth0 tengan hasta 200 grupos. Si un perfil de usuario tiene más de 200 grupos, es posible que no se muestren todos. Si usas grupos de Google para la autorización, debes proteger el entorno de Google Workspace para evitar que usuarios no autorizados modifiquen los grupos.
  • El botón de conexión no está disponible para Classic Login. Para habilitarlo y personalizarlo, usa Universal Login.