> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Cómo conectar aplicaciones de Auth0 a Google Workspace mediante conexiones empresariales

> Permite que tus usuarios inicien sesión con Google Workspace configurando una conexión empresarial de Google Workspace para tu aplicación de Auth0.

Al conectar tu aplicación de Auth0 a Google Workspace, tus usuarios pueden iniciar sesión con sus credenciales de Google. Para ello, primero debes registrar tu aplicación en Google y, después, configurar una conexión empresarial de Google Workspace en Auth0.

<div id="prerequisites">
  ## Requisitos previos
</div>

Antes de comenzar, necesita lo siguiente:

* Haber [registrado su aplicación en Auth0](/es/docs/get-started/auth0-overview/create-applications).

  * Seleccione un **Tipo de aplicación** adecuado.
  * Agregue una **URL de callback permitida** de `{https://yourApp/callback}`.
  * Asegúrese de que los [tipos de concesión](/es/docs/get-started/applications/update-grant-types) de su aplicación incluyan los flujos adecuados.

* Una cuenta válida de Google Workspace y su propia organización de Google Workspace.

* Privilegios de administrador en la organización de Google Workspace.

<div id="register-your-application-with-google">
  ## Registra tu aplicación en Google
</div>

Para permitir que los usuarios inicien sesión con Google Workspace, debes registrar tu aplicación en la consola de Google Cloud.

<Warning>
  Si tu aplicación solicita alcances sensibles de OAuth, puede estar [sujeta a revisión por parte de Google](https://developers.google.com/apps-script/guides/client-verification).
</Warning>

Sigue la documentación de Google sobre [Configurar OAuth 2.0](https://support.google.com/googleapi/answer/6158849) y usa la siguiente configuración:

* En la **pantalla de consentimiento de <Tooltip tip="OAuth 2.0: Marco de autorización que define protocolos y flujos de trabajo de autorización." cta="Ver glosario" href="/es/docs/glossary?term=OAuth">OAuth</Tooltip>**, en **Dominios autorizados**, agrega `auth0.com`.

* Cuando se te pida seleccionar un tipo de aplicación, elige **Aplicación web** y configura los siguientes parámetros:

  | Campo                                 | Descripción                           |
  | ------------------------------------- | ------------------------------------- |
  | Nombre                                | El nombre de tu aplicación.           |
  | Orígenes autorizados de JavaScript    | `https://{yourDomain}`                |
  | URI de redireccionamiento autorizados | `https://{yourDomain}/login/callback` |

  A menos que uses un [dominio personalizado](/es/docs/customize/custom-domains), el dominio de tu inquilino es `<TENANT NAME>.<REGIONAL SUBDOMAIN>.auth0.com`. Por ejemplo, el dominio de un inquilino de la región de EE. UU. llamado `example-name` es `example-name.us.auth0.com`). Los inquilinos creados antes de junio de 2020 omiten el subdominio regional.

* Si planeas conectarte a dominios empresariales de Google Workspace, debes [habilitar la **Admin SDK API**](https://support.google.com/googleapi/answer/6158841).

Guarda el **<Tooltip tip="ID de cliente: Valor de identificación asignado a tu recurso registrado por Auth0." cta="Ver glosario" href="/es/docs/glossary?term=Client+ID">ID de cliente</Tooltip>** y el **<Tooltip tip="Secreto del cliente: Valor de identificación asignado a tu recurso registrado por Auth0." cta="Ver glosario" href="/es/docs/glossary?term=Client+Secret">Secreto del cliente</Tooltip>** que Google genera para tu aplicación. Necesitarás estos valores para crear una conexión empresarial de Auth0 en el siguiente paso.

<div id="configure-a-google-workspace-enterprise-connection-in-auth0">
  ## Configurar una conexión empresarial de Google Workspace en Auth0
</div>

<Steps>
  <Step title="Crear una conexión empresarial con Google Workspace">
    En [**Auth0 Dashboard > Authentication > Enterprise**](https://manage.auth0.com/#/connections/enterprise), localice **Google Workspace** y seleccione **Create**.

    <Frame>
      <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/1fSTcrZpkgkPR64NnI1lr8/b3454e60a4463e99353603fd11a71983/Enterprise_Connections_-_EN.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=d70364390d8c16ca8efe20e3e1795db4" alt="Dashboard - Conexiones - Enterprise" width="600" height="561" data-path="docs/images/cdy7uua7fh8z/1fSTcrZpkgkPR64NnI1lr8/b3454e60a4463e99353603fd11a71983/Enterprise_Connections_-_EN.png" />
    </Frame>
  </Step>

  <Step title="Elige la configuración de tu conexión">
    En la página de creación de una nueva conexión empresarial de Google Workspace, configure estos ajustes:

    | Campo                                  | Descripción                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
    | -------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | **Propósito**                          | El uso de la conexión: inicio de sesión, cuentas conectadas o ambos. Para obtener más información, consulte [Autenticación de usuarios frente a cuentas conectadas](/es/docs/secure/tokens/token-vault/connected-accounts-for-token-vault#user-authentication-vs-connected-accounts).                                                                                                                                                                                                                                                                                                                      |
    | **Nombre de la conexión**              | Un identificador lógico para su conexión. Debe ser único para su inquilino y no se puede cambiar.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
    | **Dominio de Google Workspace**        | El nombre de dominio de Google Workspace de su organización.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
    | **ID de cliente**                      | Un identificador único para su aplicación de Google registrada. Introduzca el ID de cliente de la aplicación que registró en la consola de Google Cloud.                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
    | **Secreto del cliente**                | Una cadena que se utiliza para acceder a su aplicación de Google registrada. Introduzca el secreto del cliente de la aplicación que registró en la consola de Google Cloud.                                                                                                                                                                                                                                                                                                                                                                                                                                |
    | **Atributos**                          | Los atributos del usuario que ha iniciado sesión a los que su aplicación puede acceder y que Auth0 almacena en el perfil del usuario: <ul><li>**Perfil básico**: `email`, marca `email verified`</li> <li>**Perfil ampliado**: nombre, URL del perfil público, foto, género, fecha de nacimiento, país, idioma y zona horaria</li></ul>                                                                                                                                                                                                                                                                    |
    | **Atributos ampliados** (opcional)     | Atributos adicionales del usuario que ha iniciado sesión a los que su aplicación puede acceder y que Auth0 almacena en el perfil del usuario: <ul><li>**Grupos**: las listas de distribución del usuario, ya sea en formato simplificado (nombres de grupos) o en formato ampliado (objetos de grupo con `name`, `id` y `email`)</li> <li>**Es administrador del dominio**: si el usuario es administrador del dominio</li> <li>**La cuenta está suspendida**: si la cuenta del usuario está suspendida</li> <li>**Aceptó los términos**: si el usuario ha aceptado las condiciones del servicio</li></ul> |
    | **Use Admin Directory API** (opcional) | Al habilitar esta configuración, la conexión puede hacer llamadas a la API de Google Directory. Elija los alcances **Users** o **Users and Groups** según sea necesario.                                                                                                                                                                                                                                                                                                                                                                                                                                   |
    | **Auth0 User ID** (opcional)           | De forma predeterminada, `user_id` de Auth0 se asigna a `email`. Al habilitar **Use ID instead of Email for Auth0 User ID**, `user_id` se asigna en su lugar a `id`. Solo puede establecer esta opción para conexiones nuevas y no se puede cambiar una vez configurada.                                                                                                                                                                                                                                                                                                                                   |

    Cuando termine de elegir la configuración, haga clic en **Create**.
  </Step>

  <Step title="Configure cómo inician sesión los usuarios">
    En la pestaña **Experiencia de inicio de sesión**, configure cómo los usuarios inician sesión con esta conexión:

    | Campo                                    | Descripción                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
    | ---------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | **Descubrimiento del dominio de inicio** | Compara el dominio del correo electrónico de un usuario con los **dominios del Proveedor de identidad** proporcionados. Para obtener más información, consulte [Configurar la autenticación Identifier First](/es/docs/authenticate/login/auth0-universal-login/identifier-first)                                                                                                                                                                                                      |
    | **Botón de conexión**                    | Seleccione **Mostrar la conexión como un botón** para habilitar un botón para esta conexión en la página de inicio de sesión de la aplicación. Al hacerlo, puede personalizar dos opciones: <ul><li>**Nombre visible del botón** (opcional): el texto que se muestra en el botón después de "Continuar con".</li><li>**URL del logotipo del botón** (opcional): la URL de una imagen que se mostrará como un cuadrado de 20 px por 20 px a la izquierda del texto del botón.</li></ul> |

    Después de introducir la configuración, haga clic en **Guardar**.
  </Step>

  <Step title="Verificar el consentimiento del administrador de Google">
    En la pestaña **Configuración**, haga una de las siguientes acciones:

    * Siga el enlace **Continuar** si tiene permisos de administrador para configurar Google Workspace de modo que use las API de administración de Google, o

    * Proporcione la URL indicada a su administrador para que pueda ajustar la configuración requerida

    <Warning>
      Si se elimina un administrador de Google Workspace, cualquier conexión empresarial de Google Workspace que haya autorizado deberá volver a autorizarse por otro administrador de Google Workspace para evitar errores de inicio de sesión. Para volver a autorizarla, pida a un administrador actual que use el enlace de la pestaña **Configuración** de la conexión empresarial de Google Workspace.
    </Warning>
  </Step>

  <Step title="Habilitar y probar la conexión">
    [Habilite la conexión](/es/docs/authenticate/identity-providers/enterprise-identity-providers/enable-enterprise-connections) para sus aplicaciones de Auth0 y, después, [pruebe la conexión](/es/docs/authenticate/identity-providers/enterprise-identity-providers/test-enterprise-connections) para comprobar que funciona correctamente.
  </Step>
</Steps>

<div id="next-steps">
  ## Próximos pasos
</div>

<div id="customize-or-automate-user-profile-synchronization">
  ### Personalice o automatice la sincronización de perfiles de usuario
</div>

En la pestaña **Provisioning** de la conexión, puede configurar cómo se actualizan los perfiles de usuario:

* Habilite **Sync User Profile Attributes at Login** para permitir que Google sincronice los perfiles de usuario cuando el usuario inicia sesión.

  Cuando esta opción está habilitada, puede elegir la **Sync Frequency**. De forma predeterminada, Auth0 actualiza los perfiles de usuario en cada inicio de sesión. También puede optar por sincronizarlos solo en el primer inicio de sesión.

* Habilite **Provision Users and Groups Using Directory Sync** para sincronizar automáticamente usuarios y grupos de Google Workspace con Auth0. Para obtener más información, consulte [Sincronizar usuarios de Google Workspace con Auth0 mediante Google Directory Sync](/es/docs/authenticate/identity-providers/enterprise-identity-providers/google-directory-sync).

<div id="get-access-and-refresh-tokens">
  ### Obtener tokens de acceso y de actualización
</div>

Una vez que un usuario se autentica, Google emite un token de acceso. Puede [usar este token de acceso](/es/docs/secure/tokens/access-tokens/identity-provider-access-tokens) para llamar a las API de Google.

Para solicitar además un <Tooltip tip="Token de actualización: token que se usa para obtener un Token de acceso renovado sin obligar a los usuarios a volver a iniciar sesión." cta="Ver glosario" href="/es/docs/glossary?term=Refresh+Token">Token de actualización</Tooltip> de Google, agregue `access_type=offline&approval_prompt=force` a la solicitud de autorización.

En Google Workspace, Auth0 almacena los tokens de acceso y de actualización en el objeto `user` para usuarios individuales y en el objeto `connection` para administradores del espacio de trabajo. Puede acceder a ellos mediante el [endpoint Get a connection de la Management API](https://auth0.com/docs/api/management/v2/connections/get-connections-by-id).

<div id="retrieve-additional-user-and-group-details">
  ### Recuperar detalles adicionales de usuarios y grupos
</div>

Para recuperar detalles adicionales de usuarios y grupos, además de los que Auth0 obtiene de forma predeterminada, puede usar la API de administración de directorios de Google para obtener las propiedades ampliadas de los grupos de un usuario.

1. En la pestaña **Settings** de su conexión empresarial, en la sección **General**, en **Extended Attributes**, habilite **Groups**.

2. En la pestaña **Setup**, complete el consentimiento del administrador mediante el enlace proporcionado.

3. Recupere el token de acceso de administrador almacenado en el objeto `connection` mediante el endpoint [Get a connection endpoint](https://auth0.com/docs/api/management/v2/connections/get-connections-by-id) de Management API.

4. Use el token de acceso para llamar al [endpoint Manage Groups de Google](https://developers.google.com/admin-sdk/directory/v1/guides/manage-groups#get_all_member_groups). Por ejemplo:

   ```bash wrap theme={null}
   curl -H "Authorization: OAuth {admin_access_token}" \
       https://admin.googleapis.com/admin/directory/v1/groups\?userKey={user_key}
   ```

<div id="validate-authentication-with-actions">
  ### Validar la autenticación con Actions
</div>

Validar que los eventos de autenticación provienen de usuarios legítimos que son miembros de su organización de Google puede ayudar a evitar que usuarios que ya no forman parte de su organización accedan sin autorización a sus aplicaciones.

Para verificar las autenticaciones con Google, puede [usar una Action de post-login](/es/docs/customize/actions/explore-triggers/signup-and-login-triggers/login-trigger) para validar que el claim `idp_tenant_domain` asociado al usuario coincida con la organización esperada. Por ejemplo:

```js Example post-login Action code to validate Google authentications theme={null}
exports.onExecutePostLogin = async (event, api) => {
    if (event.connection.strategy === 'google-oauth2') {
        // Bloquear cuentas sociales (que no pertenecen a la organización)
        if (!event.user.idp_tenant_domain) {
            api.access.deny('Social accounts are not allowed to log in');
        }

        // Solo permitir cuentas de organizaciones en la lista de permitidas
        if (event.user.idp_tenant_domain != 'example.com') {
            api.access.deny('Your Google Organization is not allowed to log in');
        }
    }
};
```

Solo puedes verificar `idp_tenant_domain` para usuarios que se autentican con los siguientes tipos de conexión:

* Google Social
* Google Workspace
* Google OIDC

<div id="more-information">
  ### Más información
</div>

* [Más información sobre el flujo de autenticación](/es/docs/get-started/authentication-and-authorization-flow)
* [Pasar parámetros adicionales al proveedor de identidad](/es/docs/authenticate/identity-providers/pass-parameters-to-idps)
* [Volver a solicitar permisos a los usuarios](/es/docs/authenticate/identity-providers/social-identity-providers/reprompt-permissions)

<div id="limits">
  ## Límites
</div>

* Si tienes una [conexión social de Google](https://marketplace.auth0.com/integrations/google-social-connection) existente para tu aplicación y creas una nueva conexión empresarial de Google Workspace para el mismo dominio, los usuarios asociados a la conexión social iniciarán sesión mediante la conexión empresarial (aunque no la habilites).

* La conexión empresarial de Google Workspace permite que los perfiles de usuario de Auth0 tengan hasta 200 grupos. Si un perfil de usuario tiene más de 200 grupos, es posible que no se muestren todos. Si usas grupos de Google para la autorización, debes proteger el entorno de Google Workspace para evitar que usuarios no autorizados modifiquen los grupos.

* El botón de conexión no está disponible para Classic Login. Para habilitarlo y personalizarlo, usa Universal Login.
