> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Aprende a configurar el entorno de pruebas de extremo a extremo para la aplicación de recursos.

# Configurar el entorno de pruebas para Cross App Access (XAA)

export const ReleaseStageNotice = ({feature, stage, plans, contact, terms}) => {
  const stageTextMap = {
    "beta": "Beta",
    "ea": "Acceso anticipado"
  };
  const stageText = stageTextMap[stage] || "una etapa de lanzamiento del producto";
  const prsLink = "/docs/troubleshoot/product-lifecycle/product-release-stages";
  const linkify = (text, url) => {
    return <a href={url} target="_blank" rel="noreferrer" class="link">{text}</a>;
  };
  const includeDetails = (plans, contact, terms) => {
    const hasDetails = terms || plans || contact;
    if (!hasDetails) return null;
    return <span data-as="p">
            {plans && <>Esta funcionalidad está disponible en los {linkify(`planes ${plans}`, "https://auth0.com/pricing")}. </>}
            {contact && "Para participar, ponte en contacto con " + contact + ". "}
            {terms && <>Al usar esta funcionalidad, aceptas los términos aplicables de la prueba gratuita incluidos en el {linkify("Master Subscription Agreement", "https://www.okta.com/legal")} de Okta.</>}
        </span>;
  };
  return <Warning>
            <span data-as="p">
                <strong>La funcionalidad {feature} está en {linkify(stageText, prsLink)}.</strong>
            </span>

            {includeDetails(plans, contact, terms)}
        </Warning>;
};

<ReleaseStageNotice feature="Cross App Access (XAA)" stage="beta" contact="Soporte de Auth0" terms="true" />

Esta sección explica cómo configurar el entorno de pruebas de extremo a extremo para la aplicación de recursos. Al configurar tu inquilino de Auth0 como el Servidor de autorización de la aplicación de recursos, tu aplicación SaaS puede empezar a aceptar solicitudes ID-JAG entrantes sin necesidad de realizar cambios en el código. Esto permite que tu API SaaS genere tokens de acceso en respuesta a estas solicitudes, lo que permite a los agentes de IA y otras aplicaciones consumir tu API sin problemas.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Esta guía asume que usas Okta como tu Proveedor de identidad (IdP) empresarial y que tienes acceso administrativo a un inquilino de Okta que puedes usar para las pruebas. Si no tienes uno, lee [Crea y configura tu inquilino de Okta](#create-and-configure-your-okta-tenant).
</Callout>

Para configurar tu entorno de pruebas de extremo a extremo para la aplicación de recursos:

* Configura y registra tu aplicación de recursos: Esto incluye configurar tu inquilino de Auth0 y registrar tu aplicación SaaS como aplicación de recursos en Okta. Para obtener más información, lee [Configuración de la aplicación de recursos](#resource-app-setup).
* Configura la aplicación solicitante para probar el flujo de extremo a extremo: Esto incluye registrar una aplicación solicitante de prueba en tu inquilino de Auth0 y actualizar Okta para vincularla con tu aplicación de recursos. Para obtener más información, lee [Configuración de la aplicación solicitante](#requesting-app-setup).
* Configura cómo tu inquilino de Auth0 se federa con el Proveedor de identidad (IdP) empresarial de tu cliente: En nuestro entorno de prueba, el IdP empresarial será tu inquilino de prueba de Okta, que representa a uno de tus clientes empresariales. Para obtener más información, lee [Federación con el IdP empresarial y configuración de la Organización](#federate-with-the-enterprise-idp-and-organization-configuration).
* Administra Cross App Access en Okta: Configura conexiones de agente a aplicación y de aplicación a aplicación en la Consola de administración de Okta. Para obtener más información, lee [Administrar Cross App Access en Okta](/es/docs/secure/call-apis-on-users-behalf/xaa/manage-xaa-in-okta).

La siguiente imagen muestra las responsabilidades de los diferentes roles en un flujo XAA listo para producción:

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_persona_responsibilities.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=664ccec58bb86bdec06229c2f259a455" alt="" width="1356" height="1044" data-path="docs/images/xaa/xaa_persona_responsibilities.png" />
</Frame>

<div id="create-and-configure-your-okta-tenant">
  ## Cree y configure su inquilino de Okta
</div>

Para configurar su entorno de pruebas de extremo a extremo para la aplicación de recursos, debe crear y configurar su inquilino de Okta para Cross App Access.

* En el [sitio web de Okta Developer](https://developer.okta.com/signup/), regístrese para obtener un Okta Integrator Free Plan. Una vez que se registre, se le redirigirá a su nuevo inquilino de Okta.
* En la consola de administración de Okta, vaya a **Settings > Features**. En **Early access features**, habilite **Cross App Access**.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/okta_enable_xaa.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=4362bc6f549cf92e047b5e32bd62c895" alt="" width="1370" height="170" data-path="docs/images/xaa/okta_enable_xaa.png" />
</Frame>

<div id="resource-app-setup">
  ## Configuración de la aplicación de recursos
</div>

Para configurar la aplicación de recursos, debe hacer lo siguiente:

* [Crear la API en Auth0](#create-the-api-in-auth0)
* [Crear la aplicación de recursos en Auth0](#create-the-resource-app-in-auth0)
* [Registrar la aplicación de recursos en Okta](#register-the-resource-app-in-okta)

<div id="create-the-api-in-auth0">
  ### Cree la API en Auth0
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si ya creó una API personalizada en su inquilino de Auth0, puede omitir esta sección.
</Callout>

En el Auth0 Dashboard, [registre una API personalizada](/es/docs/get-started/auth0-overview/set-up-apis) que represente su API de SaaS en su inquilino de Auth0.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_register_api.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=fa95ddd4e7699b25f51370e2556c0e88" alt="" width="500" height="602" data-path="docs/images/xaa/xaa_register_api.png" />
</Frame>

Después de crear la API, también puede configurar opcionalmente su audiencia como **Audiencia predeterminada** para su inquilino de Auth0 en [Tenant Settings](/es/docs/get-started/tenant-settings).

También puede usar [API Access Policies for Applications](/es/docs/get-started/apis/api-access-policies-for-applications) para controlar de forma granular qué aplicaciones obtienen acceso a su API y para qué alcances.

<div id="create-the-resource-app-in-auth0">
  ### Cree la aplicación de recursos en Auth0
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si su inquilino de Auth0 ya tiene una o varias aplicaciones listas para usarse para iniciar sesión en su aplicación SaaS, puede omitir esta sección.
</Callout>

En el Auth0 Dashboard, [cree una aplicación](/es/docs/get-started/auth0-overview/create-applications), como una aplicación web tradicional, una SPA o una aplicación nativa, que actúe como la interfaz principal para que los usuarios finales accedan a la funcionalidad de su aplicación SaaS.

<div id="register-the-resource-app-in-okta">
  ### Registrar la aplicación de recursos en Okta
</div>

Debe registrar su aplicación SaaS en Okta Integration Network (OIN) para que se considere una aplicación de recursos válida.

Para registrar su aplicación SaaS como una aplicación de recursos en Okta, tiene dos opciones:

* Para una configuración de prueba rápida, le recomendamos usar la aplicación Todo0, que ya está registrada en la OIN. En la consola de administración de Okta, vaya a **Applications > Applications > Browse App Catalog** y busque `Todo0`. Selecciónela y agregue la integración.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_browse_todo0_in_oin.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=df12b0afc6e24440ee18f14dc65edf1e" alt="" width="1370" height="636" data-path="docs/images/xaa/xaa_browse_todo0_in_oin.png" />
</Frame>

* También puede solicitar el registro de una aplicación nueva en la OIN desde su inquilino de Okta. Para obtener más información, consulte [Submission process for SSO and SCIM integrations](https://developer.okta.com/docs/guides/submit-app-overview/#submission-process-for-sso-and-scim-integrations). Para agilizar el proceso de registro, contacte a su representante de Auth0 u Okta.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  En un entorno de producción, sus clientes empresariales instalarán su aplicación SaaS desde el catálogo de la OIN durante la configuración de su IdP.
</Callout>

Además, debe proporcionar a Okta la URL del emisor de su inquilino de Auth0 asociada con su aplicación de recursos. Las aplicaciones solicitantes usan la URL del emisor para solicitar la conexión con su aplicación de recursos. Para obtener más información, consulte [Test the end-to-end XAA flow](/es/docs/secure/call-apis-on-users-behalf/xaa/test-xaa-flow).

<div id="requesting-app-setup">
  ## Configuración de la aplicación solicitante
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  En un entorno de producción, solo necesitas configurar cada aplicación solicitante una vez para habilitar su conexión con tu aplicación de recursos.
</Callout>

Para configurar tu aplicación solicitante, debes:

* [Crear la aplicación solicitante en Auth0](#create-the-requesting-app-in-auth0)
* [Registrar la aplicación solicitante en Okta](#register-the-requesting-app-in-okta)

<div id="create-the-requesting-app-in-auth0">
  ### Cree la aplicación solicitante en Auth0
</div>

Para probar el entorno integral, cree y registre una aplicación que actúe como aplicación solicitante. La aplicación debe ser un cliente confidencial que pueda almacenar secretos de cliente, como una aplicación web.

Para [crear una aplicación](/es/docs/get-started/auth0-overview/create-applications) que represente la aplicación solicitante en su inquilino de Auth0:

* Vaya a **Applications > Applications** y seleccione **Create Application**.
* Introduzca un nombre y seleccione **Regular Web Application**.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_create_regular_web_app.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=9c62f9b44f86aff93d8b7ea4f0917225" alt="" width="992" height="876" data-path="docs/images/xaa/xaa_create_regular_web_app.png" />
</Frame>

* Una vez creada la aplicación, desplácese hasta **Settings** y habilite el interruptor **Cross App Access**.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/allow_xaa_auth0_app.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=f9df8b1655f089877f6320aa37db4dd2" alt="" width="1364" height="278" data-path="docs/images/xaa/allow_xaa_auth0_app.png" />
</Frame>

Una vez que haya creado y configurado la aplicación, debe proporcionar a Okta el `client_id` de la aplicación y la URL del emisor de su inquilino de Auth0. Esto permite la conexión entre la aplicación solicitante, identificada por el `client_id`, y la aplicación de recursos, identificada por la URL del emisor. Para obtener más información, consulte [Probar el flujo XAA integral](/es/docs/secure/call-apis-on-users-behalf/xaa/test-xaa-flow).

<div id="register-the-requesting-app-in-okta">
  ### Registrar la aplicación solicitante en Okta
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  En un entorno de producción, el desarrollador de la aplicación solicitante registra la aplicación solicitante en la Okta Integration Network (OIN). Los clientes empresariales instalarán la aplicación solicitante desde el catálogo de la OIN durante la configuración de su IdP.
</Callout>

Debe registrar la aplicación en la Okta Integration Network (OIN) para que se considere una aplicación solicitante de XAA válida al usar Okta como IdP empresarial.

Para registrar la aplicación solicitante en Okta, tiene dos opciones:

* Para una configuración de prueba rápida, le recomendamos usar la aplicación Agent0, que ya está registrada en la OIN. En la consola de administración de Okta, vaya a **Applications > Applications > Browse App Catalog** y busque `Agent0`. Selecciónela y agregue la integración.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_select_agent0_in_oin.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=f58d544e109503ee48246b2c3a6da2e0" alt="" width="1368" height="646" data-path="docs/images/xaa/xaa_select_agent0_in_oin.png" />
</Frame>

* También puede solicitar el registro de una nueva aplicación en la OIN. Para obtener más información, consulte [Submission process for SSO and SCIM integrations](https://developer.okta.com/docs/guides/submit-app-overview/#submission-process-for-sso-and-scim-integrations). Para acelerar el proceso de registro, póngase en contacto con su representante de Auth0 u Okta.

Como la aplicación solicitante autentica a los empleados de la empresa con Okta, debe configurar la [política de inicio de sesión](https://help.okta.com/en-us/content/topics/security/policies/policies-home.htm) de la aplicación en Okta.

1. Vaya a **Applications > Applications** y seleccione la aplicación (por ejemplo, Agent0).
2. En **Sign On**, seleccione **Edit** y agregue la URL de callback de la aplicación solicitante en el campo **Redirect URI**. Ajuste el valor de **Redirect URI** según la aplicación de prueba que quiera usar. Para obtener más información, consulte [Probar el flujo XAA de extremo a extremo](/es/docs/secure/call-apis-on-users-behalf/xaa/test-xaa-flow).
3. Seleccione **Save**.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/agent0_sign_on_policy.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=d089e1c7c3f6471bd4c931b450ae70a2" alt="" width="606" height="861" data-path="docs/images/xaa/agent0_sign_on_policy.png" />
</Frame>

Por último, permita que el usuario de prueba inicie sesión en la aplicación solicitante desde Okta.

En la consola de administración de Okta:

1. Vaya a **Applications** y seleccione la aplicación (por ejemplo, Agent0).
2. Seleccione **Assign > Assign to People** y elija su usuario de prueba.
3. Seleccione **Save**.

<div id="federate-with-the-enterprise-idp-and-organization-configuration">
  ## Federación con el IdP empresarial y la configuración de la Organización
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  En un entorno de producción, configure una sola vez a cada uno de sus clientes empresariales para federarlo con su inquilino de Auth0. Auth0 añadirá compatibilidad con [SSO de autoservicio](/es/docs/authenticate/enterprise-connections/self-service-enterprise-configuration) en versiones futuras, lo que le permitirá delegar la configuración de XAA en sus clientes empresariales como parte de la configuración de SSO.
</Callout>

Debe federar su inquilino de Auth0, que actúa como servidor de autorización de su aplicación de recursos, con el inquilino de Okta de su cliente empresarial. Esta federación establece una relación de confianza criptográfica, lo que permite que su aplicación valide y acepte aserciones firmadas (ID-JAG) emitidas por el IdP del cliente.

Para probar el flujo XAA de extremo a extremo con varios clientes empresariales conectados a su aplicación de recursos, puede repetir los pasos de esta sección para varias conexiones empresariales de Okta Workforce en su inquilino de Auth0. Cada conexión se asigna a un inquilino de prueba de Okta distinto, y cada inquilino representa a un cliente empresarial diferente.

<div id="configure-an-okta-workforce-enterprise-connection">
  ### Configura una conexión empresarial de Okta Workforce
</div>

Usa el `client_id` y el `client_secret` de tu aplicación de recursos para [crear una conexión empresarial de Okta Workforce](/es/docs/authenticate/identity-providers/enterprise-identity-providers/okta) en tu inquilino de Auth0.

Al crear la conexión empresarial de Okta Workforce, activa el rol **Cross App Access - Resource Application**. Esto permite que tu aplicación de recursos acepte ID-JAG emitidos por el IdP empresarial asociado a esa conexión, en este caso, tu inquilino de Okta.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_new_okta_workforce_connection.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=adf51b8c0ab0f0776da790c5f1561649" alt="" width="2007" height="3273" data-path="docs/images/xaa/xaa_new_okta_workforce_connection.png" />
</Frame>

Después de crear la conexión empresarial de Okta Workforce, copia la URL de callback que Auth0 proporciona en la configuración de la conexión. Necesitarás la URL de callback para configurar las políticas de inicio de sesión de la aplicación de recursos en tu inquilino de Okta.

En la consola de administración de Okta:

1. Ve a **Applications > Applications** y selecciona la aplicación (por ejemplo, Todo0).
2. En la configuración de **Sign On**, selecciona **Edit** y agrega la URL de callback en el campo **Redirect URI**.
3. Selecciona **Save**.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_advanced_sign_on_settings.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=3268b5563d1f7857cab4fdd45d21be87" alt="" width="1374" height="302" data-path="docs/images/xaa/xaa_advanced_sign_on_settings.png" />
</Frame>

Para probar la conexión empresarial de Okta Workforce, crea un usuario de prueba y asígnale permiso para iniciar sesión en la aplicación solicitante.

En la consola de administración de Okta:

* Ve a **Applications** y selecciona la aplicación (por ejemplo, Agent0).
* Selecciona **Assign > Assign to People** y elige tu usuario de prueba.
* Selecciona **Save**.

En el Auth0 Dashboard:

* Ve a **Authentication > Enterprise > Okta Workforce**:
  * Abre la conexión empresarial de Okta Workforce que creaste y selecciona la pestaña **Applications**. Luego, habilita la aplicación solicitante que creaste para la conexión.
  * Vuelve a la lista de conexiones de Okta Workforce. Selecciona los tres puntos a la derecha de tu conexión y luego **Try**. Se te redirigirá para autenticarte en tu inquilino de Okta y completar el inicio de sesión con tu usuario de prueba.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_create_okta_workforce_connection.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=55668984b74c9997e04cb32a0b68425e" alt="" width="1300" height="464" data-path="docs/images/xaa/xaa_create_okta_workforce_connection.png" />
</Frame>

<div id="configure-an-organization">
  ### Configurar una Organización
</div>

De forma opcional, si desea que un cliente empresarial use Organizaciones, [cree una Organización](/es/docs/manage-users/organizations/configure-organizations/create-organizations) y [habilite la conexión empresarial de Okta Workforce](/es/docs/manage-users/organizations/configure-organizations/enable-connections) para esa Organización. Esto asocia automáticamente los tokens de acceso generados mediante XAA, dentro del scope de esta conexión, con el `org_id` correspondiente si el usuario de destino es miembro de la Organización.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_enable_connection.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=7fc897d9e7b7f44357ddac3ed2175f92" alt="" width="1316" height="584" data-path="docs/images/xaa/xaa_enable_connection.png" />
</Frame>

También puede configurar el [comportamiento de Organización](/es/docs/manage-users/organizations/configure-organizations/define-organization-behavior) de la aplicación solicitante para definir si es obligatorio o está permitido usar Organizaciones. Le recomendamos que comience las pruebas con **Both**, lo que permite a los usuarios iniciar sesión como miembros de una Organización o registrarse con una cuenta personal.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_organizations_both.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=6c4c20373ade061c2cd4d16d335f9d40" alt="" width="1348" height="1036" data-path="docs/images/xaa/xaa_organizations_both.png" />
</Frame>
