> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Describe cómo configurar la autenticación mTLS para un inquilino.

# Configurar la autenticación mTLS para un inquilino

Aprende a configurar la autenticación mTLS para un inquilino.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  En los siguientes ejemplos se especifica **\$management\_access\_token**, o un [token de acceso de Management API](/es/docs/secure/tokens/access-tokens/management-api-access-tokens). Debe reemplazarse por un token de acceso que contenga al menos los siguientes alcances:

  * `create:custom_domains`
  * `read:custom_domains`
  * `create:clients`
  * `update:clients`
  * `update:client_credentials`
  * `update:client_keys`
  * `update:tenant_settings`

  Para obtener más información sobre cómo obtener un token de acceso con los alcances requeridos, consulta [Obtener tokens de acceso](/es/docs/secure/tokens/access-tokens/get-access-tokens).
</Callout>

Para comenzar, debes configurar y verificar un [dominio personalizado](/es/docs/customize/custom-domains).

<div id="create-a-custom-domain">
  ### Crear un dominio personalizado
</div>

A nivel de inquilino, debe configurar un [dominio personalizado](/es/docs/customize/custom-domains) para aceptar encabezados mTLS con la [Management API](https://auth0.com/docs/api/management/v2). Dado que el [customer edge](/es/docs/get-started/applications/configure-mtls/set-up-the-customer-edge) es responsable de validar los certificados del cliente, establezca `type` en `self_managed_certs` en la solicitud POST:

```bash lines theme={null}
curl --location --request POST 'https://$tenant/api/v2/custom-domains' \
  --header 'Authorization: Bearer $management_access_token' \
  --header 'Content-Type: application/json' \
  --data-raw '{
  "domain":"string",
  "type":"self_managed_certs",
  "verification_method":"txt", 
  "tls_policy":"recommended",
  "custom_client_ip_header":"true-client-ip"
}'
```

Una solicitud correcta devuelve un identificador que se usa para verificar el <Tooltip tip="Dominio personalizado: dominio de terceros con un nombre especializado o personalizado." cta="Ver glosario" href="/es/docs/glossary?term=custom+domain">dominio personalizado</Tooltip>. Para obtener más información, consulta la documentación de la API [Configure a new custom domain](https://auth0.com/docs/api/management/v2/custom-domains/post-custom-domains).

<div id="patch-an-existing-custom-domain">
  ### Actualizar un dominio personalizado existente
</div>

Puede configurar un dominio personalizado existente para que acepte encabezados mTLS con la [Management API](https://auth0.com/docs/api/management/v2). Sin embargo, no puede actualizar el `type` de un dominio personalizado existente.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Solo los dominios personalizados con el tipo `self_managed_certs` pueden utilizarse para mTLS. Actualmente, Auth0 no admite el tipo `auth0_managed_certs` para mTLS.
</Callout>

La siguiente solicitud POST configura un dominio personalizado existente para que acepte encabezados mTLS:

```bash lines theme={null}
curl --location --request POST 'https://$tenant/api/v2/custom-domains/:id' \
  --header 'Authorization: Bearer $management_access_token' \
  --header 'Content-Type: application/json' \
  --data-raw '{
  "tls_policy":"recommended",
  "custom_client_ip_header":"true-client-ip"
}'
```

Para obtener más información, consulte la documentación de la API [Actualizar la configuración del dominio personalizado](https://auth0.com/docs/api/management/v2/custom-domains/patch-custom-domains-by-id).

<div id="verify-the-custom-domain">
  ### Verifica el dominio personalizado
</div>

Antes de que Auth0 acepte solicitudes para crear y actualizar el dominio personalizado, primero debe verificarlo. Usa la [Management API](https://auth0.com/docs/api/management/v2) para enviar la siguiente solicitud POST y verificar el dominio personalizado:

```bash wrap lines theme={null}
curl --location --request POST 'https://$tenant/api/v2/custom-domains/:id/verify'
```

Compruebe el campo `status` para consultar su estado de verificación. Una vez completada la verificación, el dominio personalizado puede tardar hasta 10 minutos en empezar a aceptar solicitudes.

Cuando Auth0 verifica el dominio personalizado por primera vez, la respuesta incluye `cname_api_key`, que necesita para configurar su proxy perimetral o inverso. Esta clave debe mantenerse en secreto y se utiliza para validar las solicitudes reenviadas.

Para obtener más información, consulte la documentación de la API [Verify a custom domain](https://auth0.com/docs/api/management/v2/custom-domains/patch-custom-domains-by-id).

<div id="enable-mtls-endpoint-aliases">
  ### Habilitar alias de endpoints mTLS
</div>

Cuando el handshake de mTLS solicita al cliente un certificado de cliente, el navegador web muestra a los usuarios un cuadro de diálogo modal para seleccionar un certificado. Esto añade fricción a la experiencia de usuario y debe evitarse en endpoints donde mTLS no es necesario, como el endpoint `/authorize`. Por ello, los clientes que admiten tráfico mTLS y no mTLS en dominios distintos deben habilitar alias de endpoints mTLS.

Los alias de endpoints mTLS indican que los clientes deben enviar el tráfico mTLS a los endpoints especificados en la propiedad `mtls_endpoint_aliases` del documento de descubrimiento de OIDC. Los clientes enviarán el tráfico no mTLS a los endpoints normales. Para obtener más información sobre la propiedad `mtls_endpoint_aliases`, consulte [Llamar al servidor de recursos](/es/docs/get-started/authentication-and-authorization-flow/authenticate-with-mtls#call-the-resource-server).

Puede habilitar alias de endpoints mTLS con el <Tooltip tip="Management API: Un producto que permite a los clientes realizar tareas administrativas." cta="Ver glosario" href="/es/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> y la <Tooltip tip="Auth0 Dashboard: El producto principal de Auth0 para configurar sus servicios." cta="Ver glosario" href="/es/docs/glossary?term=Management+API">Management API</Tooltip>.

<Tabs>
  <Tab title="Auth0 Dashboard">
    Para habilitar alias de endpoints mTLS mediante Auth0 Dashboard:

    1. Vaya a [Auth0 Dashboard](https://manage.auth0.com/#/tenant/general) y seleccione **Settings** en el menú lateral.
    2. En **Tenant Settings**, seleccione la pestaña **Advanced**.
    3. Busque **Allow mTLS Endpoint Aliases** y actívela. Esto enruta el tráfico mTLS a un endpoint llamado `mtls.<your custom domain>`**.**
  </Tab>

  <Tab title="Management API">
    Para habilitar alias de endpoints mTLS mediante la [Management API](https://auth0.com/docs/api/management/v2), establezca la propiedad `enable_endpoint_aliases` en `true` para su inquilino:

    ```bash lines theme={null}
    curl --location --request PATCH 'https://$tenant/api/v2/tenants/settings' \
      --header 'Authorization: Bearer $management_access_token' \
      --header 'Content-Type: application/json' \
      --data-raw '{
      "mtls": {
        "enable_endpoint_aliases": true
      }
    }'
    ```

    Los alias de endpoints mTLS agregan el prefijo `mtls.` al dominio personalizado configurado. Por ejemplo, si el dominio personalizado configurado es `auth.saasapp.com`, los alias de endpoints mTLS usarán el dominio `mtls.auth.saasapp.com`. Según los comentarios recibidos, es posible que en el futuro los clientes puedan configurar los alias de endpoints mTLS.

    <Warning>
      El subdominio de mTLS está fuera del control de Auth0. Los administradores deben conocer los riesgos de los subdominios y actuar en consecuencia. Esto incluye, entre otros:

      * Garantizar la propiedad y la capacidad de administrar el dominio de nivel superior y los subdominios utilizados con mTLS. De lo contrario, podría perder tanto el manejador de inicio de sesión como el subdominio de mTLS. Esto es especialmente importante cuando se usan [dominios personalizados](/es/docs/customize/custom-domains).
      * Garantizar que tenga un certificado SSL para el subdominio de mTLS; es decir, `mtls.auth.saasapp.com`. Un certificado comodín para `*.saasapp.com` no incluye el subdominio de mTLS.

      Evitar el secuestro de subdominios debido a entradas DNS huérfanas si una IP ya no está en uso. Para obtener más información, consulte la documentación de Mozilla Developer Network (MDN) sobre [Subdomain takeovers](https://developer.mozilla.org/en-US/docs/Web/Security/Subdomain_takeovers).
    </Warning>

    Para deshabilitar los alias de endpoints mTLS, establezca el valor de `enable_endpoint_aliases` en `false`. Para obtener más información, consulte la documentación de la API [Update tenant settings](https://auth0.com/docs/api/management/v2/tenants/patch-settings).
  </Tab>
</Tabs>

<div id="learn-more">
  ## Más información
</div>

* [Autenticarse con mTLS](/es/docs/get-started/authentication-and-authorization-flow/authenticate-with-mtls)
* [Configurar Customer Edge](/es/docs/get-started/applications/configure-mtls/set-up-the-customer-edge)
* [Configurar la autenticación mTLS para un cliente](/es/docs/get-started/applications/configure-mtls/configure-mtls-for-a-client)
