> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Descripción general de cómo configurar Sender Constraining para su inquilino de Auth0.

# Configurar Sender Constraining

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  El sender constraining de tokens mediante Demonstrating Proof-of-Possession (DPoP) se encuentra actualmente en Early Access. Para solicitar acceso a esta función, póngase en contacto con su representante de Auth0.
</Callout>

[Sender constraining](/es/docs/secure/sender-constraining) es un mecanismo de seguridad de <Tooltip tip="" cta="Ver glosario" href="/es/docs/glossary?term=OAuth+2.0">OAuth 2.0</Tooltip> y <Tooltip tip="" cta="Ver glosario" href="/es/docs/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC) que vincula criptográficamente los tokens de acceso y los <Tooltip tip="" cta="Ver glosario" href="/es/docs/glossary?term=refresh+tokens">tokens de actualización</Tooltip> con la aplicación cliente específica que los obtuvo, para evitar el robo y el uso indebido de tokens.

Auth0 admite sender constraining con mTLS y Demonstrating Proof-of-Possession (DPoP). Si habilita sender constraining para una aplicación cliente, también debe aplicarlo al <Tooltip tip="" cta="Ver glosario" href="/es/docs/glossary?term=resource+server">servidor de recursos</Tooltip> al que realiza llamadas a la API.

Para configurar Sender Constraining en Auth0, debe hacer lo siguiente:

* [Configurar Sender Constraining para una aplicación cliente](#configure-sender-constraining-for-a-client-application).
* [Configurar Sender Constraining para un servidor de recursos](#configure-sender-constraining-for-a-resource-server).

<div id="how-it-works">
  ## Cómo funciona
</div>

<Tooltip tip="" cta="Ver glosario" href="/es/docs/glossary?term=Access+tokens">Tokens de acceso</Tooltip> en Auth0 pueden estar restringidos por remitente según cómo configure Sender Constraining para su aplicación cliente y su servidor de recursos:

1. **Audiencia solicitada:** En una solicitud de token, si la audiencia solicitada es solo `/userinfo`, si está pensada para usarse únicamente con el endpoint [`/userinfo`](https://auth0.com/docs/api/authentication/user-profile/get-user-info), o si es una API personalizada que puede incluir `/userinfo` cuando también solicita el scope `openid`, influye en si los tokens de acceso están restringidos por remitente.
2. **Aplicación cliente:** Si configura Sender Constraining como `required` para la aplicación cliente.
3. **Servidor de recursos:** Si configura Sender Constraining para el servidor de recursos:

   1. `none`: No ha configurado Sender Constraining para el servidor de recursos.
   2. `allowed`: Ha configurado Sender Constraining para el servidor de recursos al establecer un método de Sender Constraining.
   3. `required`: Ha configurado Sender Constraining como obligatoria para el servidor de recursos, lo que significa que los tokens de acceso deben estar restringidos por remitente a una aplicación. Requiere un método de Sender Constraining.

* **Prueba de posesión:** Si la aplicación cliente envió una aserción de prueba de posesión en la solicitud de token:

  * Restricción por remitente con mTLS: La prueba de posesión se demuestra mediante la presentación satisfactoria por parte del cliente de una clave privada específica (asociada a un certificado de cliente) durante el protocolo de enlace TLS.
  * DPoP: La prueba de posesión se logra cuando el cliente crea un JWT de prueba DPoP, lo firma criptográficamente con su clave privada e incluye el JWT de prueba `DPoP` en el encabezado HTTP DPoP de cada solicitud en la que se usa el token de acceso asociado.

La siguiente tabla describe cómo se emiten los tokens de acceso y si están restringidos por remitente según varios parámetros de solicitud del cliente y las configuraciones del servidor de recursos de Auth0:

| Tipo de audiencia solicitada                        | ¿El cliente requiere PoP? | ¿El cliente envió prueba de posesión (PoP)? | Política del servidor de recursos de Auth0: None | Política del servidor de recursos de Auth0: Allowed (Not Required) | Política del servidor de recursos de Auth0: Required |
| --------------------------------------------------- | ------------------------- | ------------------------------------------- | ------------------------------------------------ | ------------------------------------------------------------------ | ---------------------------------------------------- |
| Solo `/userinfo`                                    | No                        | No                                          | Emitido, no restringido por remitente            | N/A                                                                | N/A                                                  |
| Solo `/userinfo`                                    | No                        | Sí                                          | Emitido, restringido por remitente               | N/A                                                                | N/A                                                  |
| Solo `/userinfo`                                    | Sí                        | No                                          | No emitido                                       | N/A                                                                | N/A                                                  |
| Solo `/userinfo`                                    | Sí                        | Sí                                          | Emitido, restringido por remitente               | N/A                                                                | N/A                                                  |
| Audiencia personalizada (puede incluir `/userinfo`) | No                        | No                                          | Emitido, no restringido por remitente            | Emitido, no restringido por remitente                              | No emitido                                           |
| Audiencia personalizada (puede incluir `/userinfo`) | No                        | Sí                                          | Emitido, no restringido por remitente            | Emitido, restringido por remitente                                 | Emitido, restringido por remitente                   |
| Audiencia personalizada (puede incluir `/userinfo`) | Sí                        | No                                          | No emitido                                       | No emitido                                                         | No emitido                                           |
| Audiencia personalizada (puede incluir `/userinfo`) | Sí                        | Sí                                          | No emitido                                       | Emitido, restringido por remitente                                 | Emitido, restringido por remitente                   |

<div id="configure-sender-constraining-for-a-client-application">
  ## Configurar sender constraining para una aplicación cliente
</div>

Cuando exiges sender constraining para una aplicación cliente, los tokens de acceso quedan restringidos a esa aplicación. Auth0 verifica las solicitudes para garantizar que solo la aplicación que solicitó el token pueda usarlo para acceder al recurso asociado.

Una vez que configures una aplicación cliente para exigir sender constraining, puedes establecer el método de sender constraining, ya sea mTLS o DPoP, al configurar tu servidor de recursos.

Puedes configurar sender constraining para una aplicación cliente con el <Tooltip tip="" cta="Ver glosario" href="/es/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> o la <Tooltip tip="" cta="Ver glosario" href="/es/docs/glossary?term=Management+API">Management API</Tooltip>.

<Tabs>
  <Tab title="Auth0 Dashboard">
    1. Ve a [Dashboard > Applications > Applications](https://manage.auth0.com/#/applications). Selecciona la aplicación que quieras configurar.
    2. En **Settings**, desplázate hasta **Token Sender-Constraining**.
    3. Activa **Require Sender Constraining**. Desactívalo para quitar el requisito de Sender Constraining de la aplicación.

    <Frame>
      <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3BoGW9NEYKPBkfk2tPBL7l/0f884ac3f64f17b23fd6a0e9436bb472/Screenshot_2024-07-23_at_1.30.19_PM.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=085696f753798fd16adf27de995d4b93" alt="" width="1900" height="380" data-path="docs/images/cdy7uua7fh8z/3BoGW9NEYKPBkfk2tPBL7l/0f884ac3f64f17b23fd6a0e9436bb472/Screenshot_2024-07-23_at_1.30.19_PM.png" />
    </Frame>
  </Tab>

  <Tab title="Management API">
    Para configurar sender constraining para un cliente, usa la [Management API](https://auth0.com/docs/api/management/v2).

    Para exigir Sender Constraining para un cliente, envía una solicitud PATCH para [actualizar la configuración del cliente](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id). Establece el parámetro `require_proof_of_possession` en `true`.

    ```json lines theme={null}
    "require_proof_of_possession": true
    ```

    Para quitar el requisito de Sender Constraining, establece el parámetro `require_proof_of_possession` en `false`.

    ```json lines theme={null}
    "require_proof_of_possession": false
    ```
  </Tab>
</Tabs>

<div id="configure-sender-constraining-for-a-resource-server">
  ## Configure Sender Constraining para un servidor de recursos
</div>

Los tokens de acceso emitidos por Auth0 pueden restringirse al emisor (es decir, la aplicación cliente) que necesita acceder a las API de un servidor de recursos.

Puede configurar Sender Constraining para un servidor de recursos con Auth0 Dashboard o la Management API.

<Tabs>
  <Tab title="Auth0 Dashboard">
    Para habilitar Token Binding o Sender Constraining, configure la sección **API Settings** de su API.

    1. Vaya a [Auth0 Dashboard > Applications > APIs](https://manage.auth0.com/#/apis).
    2. Seleccione la API que desea configurar.
    3. En la pestaña **Settings**, busque la sección **Token Sender-Constraining**.
    4. Configure lo siguiente:

       1. Método de Sender Constraining:

          1. **None:** No habilite ningún método de Sender Constraining para su servidor de recursos.
          2. **mTLS**: Habilite mTLS como método de Sender Constraining para su servidor de recursos.
          3. **DPoP:** Habilite DPoP como método de Sender Constraining para su servidor de recursos.

    B. Active **Require Token Sender Constraining**. Todos los tokens de acceso emitidos a una aplicación para esta API quedarán restringidos a esa aplicación.

    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/translations/docs/images/cdy7uua7fh8z/3Dv98iZosdpJMcZXfXyurn/823fa368ab874218fbb737aacac9b262/Screenshot_2025-07-28_at_3.59.01_PM.png" alt="Auth0 Dashboard > APIs > Settings > Vinculación de tokens" />
    </Frame>
  </Tab>

  <Tab title="Management API">
    Para habilitar Sender Constraining con la Management API, envíe una solicitud PATCH para [actualizar el servidor de recursos](https://auth0.com/docs/api/management/v2/resource-servers/patch-resource-servers-by-id). Establezca los parámetros del objeto `proof_of_possession` de la siguiente manera:

    | Parámetro   | Descripción                                                                                                                                                                                                                         |
    | ----------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | `mechanism` | Establece el método de Sender Constraining: `none`, `mtls` o `dpop`.                                                                                                                                                                |
    | `required`  | Cuando se establece en `true`, todos los tokens de acceso emitidos a una aplicación para esta API quedarán restringidos a esa aplicación. Cuando se establece en `false`, Sender Constraining no es obligatoria para la aplicación. |

    La siguiente muestra de código es un ejemplo de cuerpo de solicitud que configura un servidor de recursos para Sender Constraining con mTLS:

    ```json lines theme={null}
    "proof_of_possession": {
        "mechanism": "mtls",
        "required": true
      }
    ```
  </Tab>
</Tabs>
