Aprende cómo funciona el flujo de contraseña del propietario del recurso y por qué debes usarlo en aplicaciones altamente confiables.
Dado que el flujo de contraseña del propietario del recurso (ROP) implica que la aplicación gestione la contraseña del usuario, no debe utilizarse con clientes de terceros.
Aunque no lo recomendamos, las aplicaciones altamente confiables pueden usar el flujo de contraseña de (definido en OAuth 2.0 RFC 6749, sección 4.3 y a veces llamado Resource Owner Password Grant o ROPG), en el que se solicita a los usuarios que proporcionen sus credenciales (username/correo electrónico/teléfono y contraseña), normalmente mediante un formulario interactivo. Como las credenciales se envían al backend y pueden almacenarse para usarse más adelante antes de intercambiarse por un , es imprescindible que la aplicación sea completamente confiable para manejar esta información.Incluso si se cumple esta condición, el flujo de contraseña del propietario del recurso solo debe utilizarse cuando no sea posible usar flujos basados en redirección (como el flujo de código de autorización).
Auth0 proporciona un grant de extensión que ofrece una funcionalidad similar al grant Resource Owner Password, pero le permite mantener directorios de usuarios independientes (que se asignan a conexiones independientes) y especificar cuál usar durante el flujo.Por ejemplo, supongamos que quiere mostrar un menú desplegable en la interfaz de usuario de inicio de sesión de su aplicación para que los usuarios puedan elegir su tipo de usuario: Employees o Customers. En este caso, configuraría Employees y Customers como realms (y configuraría una conexión correspondiente para cada uno), lo que permite mantener las credenciales de empleados y clientes en directorios de usuarios independientes. Cuando solicite un token, enviará el valor del realm junto con las credenciales del usuario, y el realm enviado se utilizará para verificar la contraseña.Para obtener más información sobre cómo implementar este grant de extensión, consulte Call Your API Using Resource Owner Password Flow: Configure Realm Support.
Rules se ejecutan en el flujo de contraseña del propietario del recurso (incluido el grant de extensión Realm). Sin embargo, las reglas de redirección no funcionan. Si intenta realizar una redirección especificando context.redirect en su Rule, el flujo de autenticación devolverá un error. Para obtener más información sobre Rules, lea Auth0 Rules. Para obtener más información sobre las reglas de redirección, lea Redirigir usuarios desde Rules.