Para usar las funciones de autenticación de canal secundario iniciada por el cliente (CIBA), debe tener un Enterprise Plan o un complemento adecuado. Consulte Auth0 Pricing para obtener más información.

- Requisitos previos
- Paso 1: La aplicación cliente inicia una solicitud de CIBA
- Paso 2: El Tenant de Auth0 confirma la solicitud de CIBA
- Paso 3: La aplicación cliente consulta si hay una respuesta
- Paso 4: La aplicación móvil recibe la notificación push
- Paso 5: La aplicación móvil recupera los detalles de consent
- Paso 6: La aplicación móvil presenta los detalles de consent al usuario
- Paso 7: La aplicación móvil envía la respuesta del usuario de vuelta a Auth0
- Paso 8: Auth0 recibe la respuesta del usuario una vez completado el flujo
- Paso 9: Auth0 devuelve el token de acceso a la aplicación cliente
Requisitos previos
- Configurar la autenticación de canal secundario iniciada por el cliente para su Tenant y su aplicación, incluidas las notificaciones push móviles.
- Establecer el parámetro
requested_expiryen un valor de 300 segundos o menos. Para obtener más información, consulte Configurar el canal de notificación.
Paso 1: La aplicación cliente inicia una solicitud de CIBA
/bc-authorize:
- cURL
- C#
- Go
- Java
Hay un límite de tasa específico por usuario: no se enviarán más de 5 solicitudes por minuto al usuario que autoriza.
Paso 2: El Tenant de Auth0 confirma la solicitud de CIBA
POST, deberías recibir una respuesta que contenga un auth-req-id que hace referencia a la solicitud:
auth_req_id se pasa al endpoint /token para sondear la finalización del flujo CIBA.
Paso 3: La aplicación cliente consulta periódicamente si hay una respuesta
/token con el grant type urn:openid:params:grant-type:ciba y el auth_req_id que recibió del endpoint /bc-authorize:
- cURL
- C#
- Go
- Java
/token.
Paso 4: La aplicación móvil recibe la notificación push
Notification lista para usar. La instancia de Notification incluye un identificador de vinculación de la transacción, o txlinkid, que la aplicación móvil usa para recuperar los detalles de consent desde Auth0.
Los siguientes ejemplos de código muestran implementaciones de notificaciones push móviles en iOS y Android con el SDK de Guardian:
- iOS
- Android
Paso 5: La aplicación móvil recupera los detalles del consent
binding_message, de la Auth0 Consent API.
Si utiliza una aplicación personalizada, los siguientes ejemplos de código muestran implementaciones de ejemplo para iOS y Android que recuperan datos de la Auth0 Consent API:
- iOS
- Android
Paso 6: La aplicación móvil presenta al usuario los detalles del consent
binding_message, scope y audience. Los alcances que se devuelven a la aplicación móvil se filtran según tu política de RBAC. Para obtener más información, consulta Control de acceso basado en roles.
La aplicación móvil presenta al usuario la solicitud de autenticación y/o los detalles del consent.
El siguiente ejemplo de código muestra una respuesta de ejemplo de la API de consent de Auth0:
Paso 7: La aplicación móvil envía la respuesta del usuario a Auth0
El usuario acepta la solicitud de autenticación
- iOS
- Android
El usuario rechaza la solicitud de autenticación
- iOS
- Android
Paso 8: Auth0 recibe la respuesta del usuario cuando finaliza el flujo
/token. Un flujo CIBA siempre requiere una respuesta —ya sea de aprobación o de rechazo— del usuario que autoriza, y no se verifican las autorizaciones existentes.
Paso 9: Auth0 devuelve el token de acceso a la aplicación cliente
refresh_token solo estará presente si se incluyó el scope offline_access en la solicitud inicial a /bc-authorize.