> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Aprende a usar Authorization Extension de Auth0 para denegar a los usuarios el acceso a una API mediante Rules.

# Denegar el acceso de un usuario a una API con Rules

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Solo para su uso con Authorization Extension de Auth0. Si usas el conjunto de funcionalidades de Authorization Core, debes usar en su lugar los [dialectos de token integrados](/es/docs/get-started/apis/enable-role-based-access-control-for-apis#token-dialect-options). Para obtener más información, consulta [Authorization Core vs. Authorization Extension](/es/docs/manage-users/access-control/authorization-core-vs-authorization-extension).
</Callout>

Ve a [Dashboard > Auth0 Pipeline > Rules](https://manage.auth0.com/#/rules). Puedes configurar [Rules](/es/docs/customize/rules) para distintos fines, desde la administración de usuarios hasta el enriquecimiento de perfiles. Si necesitas denegar a un usuario el acceso a tu API, puedes crear Roles con alcances asignados y luego crear una Rule para quitar alcances del <Tooltip tip="Token de acceso: credencial de autorización, en forma de una cadena opaca o JWT, usada para acceder a una API." cta="Ver glosario" href="/es/docs/glossary?term=Access+Token">Token de acceso</Tooltip>:

```javascript lines theme={null}
{
function (user, context, callback) {
  var permissions = user.permissions || [];
  var requestedScopes = context.request.body.scope || context.request.query.scope;
  var filteredScopes = requestedScopes.split(' ').filter( function(x) {
      return x.indexOf(':') < 0;
  });

  var allScopes = filteredScopes.concat(permissions);
  context.accessToken.scope = allScopes.join(' ');

  callback(null, user, context);
}
```
