> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Aprenda a configurar la autenticación de canal secundario iniciada por el cliente para su inquilino.

# Configurar la autenticación de canal secundario iniciada por el cliente

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Para usar las funciones de la autenticación de canal secundario iniciada por el cliente (CIBA), debe tener un plan Enterprise o un complemento adecuado. Consulte [Auth0 Pricing](https://auth0.com/pricing/) para obtener más información.
</Callout>

El [flujo de Client-Initiated Backchannel Authentication (CIBA)](/es/docs/get-started/authentication-and-authorization-flow/client-initiated-backchannel-authentication-flow) es un flujo desacoplado de autenticación y autorización definido por la OpenID Foundation. Puede usar el flujo CIBA en flujos de trabajo asíncronos en los que el dispositivo que inicia la solicitud de CIBA (el dispositivo de origen) es distinto del dispositivo que usa el usuario para autenticarse (el dispositivo de autenticación).

Para configurar CIBA en Auth0, debe hacer lo siguiente:

* [Configurar el tipo de concesión de CIBA para su aplicación](#configure-ciba-grant-type-for-your-application)
* [Habilitar los canales de notificación para su aplicación](#enable-notification-channels-for-your-application)
* [Configurar el canal de notificación para CIBA](#configure-notification-channel)

<div id="prerequisites">
  ## Requisitos previos
</div>

Antes de configurar CIBA para su aplicación, asegúrese de establecer un [método de autenticación](/es/docs/secure/application-credentials#application-authentication-methods) para su aplicación. Puede usar cualquier método de autenticación con el flujo CIBA, incluida la autenticación mTLS, la autenticación con clave privada <Tooltip tip="JWT (JSON Web Token): formato estándar de ID Token (y, a menudo, de Token de acceso) que se usa para representar claims de forma segura entre dos partes." cta="Ver glosario" href="/es/docs/glossary?term=JWT">JWT</Tooltip> y la autenticación con <Tooltip tip="JWT (JSON Web Token): formato estándar de ID Token (y, a menudo, de Token de acceso) que se usa para representar claims de forma segura entre dos partes." cta="Ver glosario" href="/es/docs/glossary?term=Client+Secret">Secreto del cliente</Tooltip>.

Para establecer el método de autenticación de su aplicación, consulte [Configuración de credenciales](/es/docs/get-started/applications/credentials).

<div id="configure-ciba-grant-type-for-your-application">
  ## Configure el tipo de concesión de CIBA para su aplicación
</div>

Puede configurar el tipo de concesión de CIBA para su aplicación con el [Auth0 Dashboard](https://manage.auth0.com/) o la [Management API](https://auth0.com/docs/api/management/v2).

Existen algunas restricciones sobre los tipos de clientes que pueden usar el tipo de concesión de CIBA. Solo puede usar el tipo de concesión de CIBA si:

* El cliente es first-party; es decir, la propiedad `is_first_party` es `true`.
* El cliente es confidencial y tiene un mecanismo de autenticación; es decir, la propiedad `token_endpoint_auth_method` no debe establecerse en `none`.
* El cliente debe ser compatible con OIDC; es decir, `oidc_conformant` debe ser `true`. Este es el valor predeterminado para todos los clientes nuevos.

Una vez que habilite el tipo de concesión de CIBA, la configuración de los [canales de notificación](#enable-notification-channels-for-your-application) disponibles para su aplicación pasará a estar visible.

<Tabs>
  <Tab title="Auth0 Dashboard">
    Para configurar CIBA para su aplicación con el Auth0 Dashboard:

    1. Vaya a **Applications > Applications** en el Auth0 Dashboard.
    2. Cree una aplicación y luego habilite **Client Initiated Backchannel Authentication (CIBA)** en la pestaña **Grant Types**:

    <Frame>
      <img src="https://mintcdn.com/translations/MV7tE-x71x8RWRES/docs/images/cdy7uua7fh8z/54TD5VRQVAOWxBdnFEpvTT/223866f22f6c3ddfa87e48221d69ba58/CIBA_grant_-_English.png?fit=max&auto=format&n=MV7tE-x71x8RWRES&q=85&s=6042c224006476262ae2813bafe7cea4" alt="" width="1192" height="550" data-path="docs/images/cdy7uua7fh8z/54TD5VRQVAOWxBdnFEpvTT/223866f22f6c3ddfa87e48221d69ba58/CIBA_grant_-_English.png" />
    </Frame>

    3. Haga clic en **Save Changes**.
  </Tab>

  <Tab title="Management API">
    Para configurar CIBA para su aplicación mediante la Management API, use el endpoint [Update a Client](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id) para agregar el tipo de concesión `urn:openid:params:grant-type:ciba` a la lista de tipos de concesión del objeto cliente:

    ```bash lines theme={null}
    curl --location --request PATCH 'https://{YOUR_DOMAIN}.auth0.com/api/v2/clients/{YOUR_CLIENT_ID}' \
    --header 'Content-Type: application/json' \
    --header 'Authorization: Bearer {YOUR_MANAGEMENT_API_ACCESS_TOKEN}' \
    --data '{
        "grant_types": [
            "authorization_code",
            "refresh_token",
            "urn:openid:params:grant-type:ciba"
        ]
    }'
    ```

    También puede usar nuestra biblioteca del SDK de Go para la Management API. Para obtener más información, consulte [SDKs](/es/docs/libraries):

    ```go lines theme={null}
    myClient := &Client{
        Name:        auth0.Stringf("CIBA-enabled-client"),
        Description: auth0.String("This is a CIBA enabled client."),
        GrantTypes:  &[]string{"urn:openid:params:grant-type:ciba"},
      }

      err := api.Client.Create(context.Background(), myClient)
    ```
  </Tab>
</Tabs>

<div id="enable-notification-channels-for-your-application">
  ## Habilitar canales de notificación para su aplicación
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Para usar las funciones de autenticación de canal secundario iniciada por el cliente (CIBA), debe tener un plan Enterprise o un add-on adecuado. Consulte [Auth0 Pricing](https://auth0.com/pricing/) para obtener más información.
</Callout>

Una vez que haya habilitado el tipo de concesión de CIBA para su aplicación, puede configurar qué canales de notificación estarán habilitados para el flujo de CIBA. Si ha habilitado varios canales de notificación, CIBA usa el valor del parámetro `requested_expiry` para determinar qué canal de notificación utilizar. `requested_expiry` determina la duración máxima, en segundos, durante la cual la sesión de CIBA debe ser válida:

* [Notificaciones push móviles](#configure-mobile-push-notifications): Si establece `requested_expiry` en un valor de 300 segundos o menos, CIBA usa el canal de notificaciones push móviles, si está habilitado.
* [Notificaciones por correo electrónico](#configure-email-notifications): Si establece `requested_expiry` en un valor de entre 301 y 259200 segundos (72 horas), CIBA usa el canal de notificación por correo electrónico, si está habilitado.

<Tabs>
  <Tab title="Auth0 Dashboard">
    Para configurar el canal de notificación de su aplicación en Auth0 Dashboard:

    * Vaya a **Applications > Applications**.
    * En la configuración de su aplicación, vaya a la sección **Client Initiated Backchannel Authentication (CIBA)** y seleccione los canales de notificación que desea habilitar.

    <Frame>
      <img src="https://mintcdn.com/translations/xwVvTWJUElMm5YAK/docs/images/ciba/enable_notification_channel_for_app.png?fit=max&auto=format&n=xwVvTWJUElMm5YAK&q=85&s=e97fbff4a996d8fb69c538be34a1be7c" alt="" width="1352" height="436" data-path="docs/images/ciba/enable_notification_channel_for_app.png" />
    </Frame>
  </Tab>

  <Tab title="Management API">
    Realice una solicitud `PATCH` al endpoint `/api/v2/clients` de su aplicación cliente y configure los canales de notificación para el flujo de CIBA.

    El siguiente ejemplo de código habilita el canal de notificación `guardian-push` para el flujo de CIBA:

    ```bash lines theme={null}
    curl -L --request PATCH 'https://{YOUR_DOMAIN}/api/v2/clients/{YOUR_CLIENT_ID}' \
    -H 'Content-Type: application/json' \
    -H 'Accept: application/json' \
    -H "Authorization: Bearer {YOUR_MANAGEMENT_API_ACCESS_TOKEN}" \
    -d '{
        "async_approval_notification_channels":["guardian-push"]
    }'
    ```
  </Tab>
</Tabs>

<div id="configure-notification-channel">
  ## Configurar el canal de notificación
</div>

Una vez que haya habilitado el canal o los canales de notificación para su aplicación cliente, configure el canal de notificación para el flujo CIBA:

* [Configurar las notificaciones push móviles](#configure-mobile-push-notifications)
* [Configurar las notificaciones por correo electrónico](#configure-email-notifications)

<div id="configure-mobile-push-notifications">
  ### Configurar notificaciones push móviles
</div>

Para enviar notificaciones push móviles con CIBA, puede usar:

* La aplicación Auth0 Guardian
* Una aplicación personalizada integrada con el SDK de Auth0 Guardian

Puede seleccionar qué aplicación usar al [habilitar las notificaciones push de Auth0 Guardian](/es/docs/get-started/applications/configure-client-initiated-backchannel-authentication#enable-auth0-guardian-push-notifications). Si quiere usar una aplicación personalizada, debe integrarla con el [SDK de Auth0 Guardian](/es/docs/secure/multi-factor-authentication/auth0-guardian#guardian-sdks). Esto permite que el usuario que autoriza apruebe desafíos por notificación push iniciados por el flujo de CIBA en su aplicación personalizada.

Para configurar las notificaciones push móviles, asegúrese de:

* [Habilitar las notificaciones push de Auth0 Guardian](#enable-auth0-guardian-push-notifications)
* [Inscribir al usuario que autoriza en MFA mediante notificaciones push](#enroll-the-authorizing-user-in-mfa-using-push-notifications)

<div id="enable-auth0-guardian-push-notifications">
  #### Habilitar las notificaciones push de Auth0 Guardian
</div>

Usa el Auth0 Dashboard para habilitar el factor [Auth0 Guardian Push Notification](/es/docs/secure/multi-factor-authentication/auth0-guardian#enroll-in-push-notifications) en tu inquilino.

En el Auth0 Dashboard:

* Selecciona **Security > Multi-factor Auth.**

* Habilita **Push Notification using Auth0 Guardian**. Esto puede requerir algunos ajustes en la configuración de <Tooltip tip="Autenticación multifactor (MFA): proceso de autenticación del usuario que utiliza un factor adicional al username y la contraseña, como un code enviado por SMS." cta="Ver glosario" href="/es/docs/glossary?term=MFA">MFA</Tooltip>. Para obtener más información, consulta [Configurar notificaciones push para MFA](/es/docs/secure/multi-factor-authentication/multi-factor-authentication-factors/configure-push-notifications-for-mfa).

<Frame>
  <img src="https://mintcdn.com/translations/c0RQ9V0YAcT0-8l5/docs/images/cdy7uua7fh8z/7JKyznvsjTupJpTU7NwdSA/54b04e5b734226e1ee73c4165048b4f6/image2.png?fit=max&auto=format&n=c0RQ9V0YAcT0-8l5&q=85&s=e6e461dc2d1859fc025342d76b67e97a" alt="" width="979" height="138" data-path="docs/images/cdy7uua7fh8z/7JKyznvsjTupJpTU7NwdSA/54b04e5b734226e1ee73c4165048b4f6/image2.png" />
</Frame>

* En **Push Notification App**, selecciona la aplicación que prefieras.

<Frame>
  <img src="https://mintcdn.com/translations/xwVvTWJUElMm5YAK/docs/images/ciba/push_notification_app.png?fit=max&auto=format&n=xwVvTWJUElMm5YAK&q=85&s=f6790f161bb4da8a02452f0f996e8e7b" alt="" width="1376" height="608" data-path="docs/images/ciba/push_notification_app.png" />
</Frame>

* Haz clic en **Save**.

<div id="enroll-the-authorizing-user-in-mfa-using-push-notifications">
  #### Inscriba al usuario que autoriza en MFA con notificaciones push
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si el usuario no está inscrito para usar MFA push, Auth0 recurre a las notificaciones por correo electrónico, si están configuradas, en lugar de rechazar la solicitud de CIBA.
</Callout>

Tanto para la aplicación Auth0 Guardian como para una aplicación personalizada, debe [inscribir al usuario que autoriza en MFA con notificaciones push](/es/docs/secure/multi-factor-authentication/auth0-guardian#enroll-in-push-notifications).

Para verificar en el <Tooltip tip="Auth0 Dashboard: el producto principal de Auth0 para configurar sus servicios." cta="Ver glosario" href="/es/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> si el usuario está inscrito, vaya a **User Management > Users** y haga clic en el usuario:

<Frame>
  <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/21qtk4F1cOQHMpbXxXYu75/51ba9c5fd1457ffee3f73893acf3c97f/Screenshot_2025-01-13_at_4.13.44_PM.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=eaced7c429b78bdac9d1958820c76ff0" alt="" width="1616" height="1180" data-path="docs/images/cdy7uua7fh8z/21qtk4F1cOQHMpbXxXYu75/51ba9c5fd1457ffee3f73893acf3c97f/Screenshot_2025-01-13_at_4.13.44_PM.png" />
</Frame>

Si configuró la <Tooltip tip="Autenticación multifactor (MFA): proceso de autenticación de usuarios que utiliza un factor además de username y contraseña, como un código por SMS." cta="Ver glosario" href="/es/docs/glossary?term=Multi-factor+Authentication">Autenticación multifactor</Tooltip> como obligatoria para su inquilino, se solicitará a los usuarios que se inscriban en MFA la próxima vez que inicien sesión. También puede usar [Actions](https://auth0.com/blog/using-actions-to-customize-your-mfa-factors/) para solicitar la inscripción en MFA.

<div id="configure-email-notifications">
  ### Configurar las notificaciones por correo electrónico
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Para usar las notificaciones por correo electrónico con CIBA, necesitas el add-on Auth0 for AI Agents con un plan de pago. Para obtener más información, consulta [Auth0 Pricing](https://auth0.com/pricing).
</Callout>

Puedes enviar notificaciones por correo electrónico con el flujo CIBA. Para configurar las notificaciones por correo electrónico con CIBA, asegúrate de lo siguiente:

* [Configura tu proveedor de correo electrónico](#configure-your-email-provider)
* [Configura tu plantilla de correo electrónico](#configure-your-email-template) para usar la plantilla **Asynchronous Approval**
* [Asegúrate de que el usuario que autoriza tenga una dirección de correo electrónico verificada](#ensure-the-authorizing-user-has-a-verified-email-address)

<div id="configure-your-email-provider">
  #### Configure su proveedor de correo electrónico
</div>

Aunque puede usar el proveedor de correo electrónico integrado de Auth0 para probar la entrega de correos electrónicos en sus entornos de desarrollo y pruebas, debe configurar su propio proveedor de correo electrónico para usar notificaciones por correo electrónico con CIBA en un entorno de producción.

Para obtener información sobre cómo configurar su propio proveedor de correo electrónico, consulte [Customize emails](/es/docs/customize/email).

<div id="configure-your-email-template">
  #### Configura tu plantilla de correo electrónico
</div>

Para configurar la plantilla de correo electrónico de **Asynchronous Approval**:

<Tabs>
  <Tab title="Auth0 Dashboard">
    1. Ve a **Branding > Email Templates**.
    2. En **Template**, selecciona **Asynchronous Approval** en el menú desplegable.
    3. Completa el resto de la configuración de la plantilla siguiendo las instrucciones de [Configurar los campos de la plantilla](/es/docs/customize/email/email-templates#configure-template-fields).
  </Tab>

  <Tab title="Management API">
    Haz una solicitud `PATCH` al endpoint `/email-templates/async_approval` y sigue las instrucciones de [Configurar los campos de la plantilla](/es/docs/customize/email/email-templates#configure-template-fields) para completar el resto de la configuración de la plantilla. Para obtener más información, consulta la [documentación de la API para actualizar una plantilla de correo electrónico](https://auth0.com/docs/api/management/v2/email-templates/patch-email-templates-by-template-name).

    ```bash lines theme={null}
    curl -L "https://{YOUR_DOMAIN}.auth0.com/api/v2/email-templates" \
    -H 'Content-Type: application/json' \
    -H 'Accept: application/json' \
    -H "Authorization: Bearer {YOUR_MANAGEMENT_API_ACCESS_TOKEN}" \
    -d '{"template":"async_approval","body":"{{application.name}} says click on {{url}}, binding message: {{binding_message}}","subject":"Action Required","syntax":"liquid","enabled":true,"from":""}'
    ```
  </Tab>
</Tabs>

<div id="ensure-the-authorizing-user-has-a-verified-email-address">
  #### Asegúrese de que el usuario que autoriza tenga una dirección de correo electrónico verificada
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si el usuario no tiene una dirección de correo electrónico verificada, Auth0 rechaza la solicitud de correo electrónico de CIBA.
</Callout>

Para enviar una notificación por correo electrónico con CIBA, el usuario que autoriza debe tener una dirección de correo electrónico verificada asociada a su cuenta de usuario.

Para verificar en el Auth0 Dashboard que el usuario tenga una dirección de correo electrónico verificada:

1. Vaya a **User Management > Users** y haga clic en el usuario.
2. En **Email**, debe aparecer una dirección de correo electrónico verificada.
