> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Describe cómo se usan los tokens de acceso en la autenticación basada en tokens para permitir que una aplicación acceda a una API después de que un usuario se autentique correctamente y autorice el acceso.

# Tokens de acceso

<Card title="Descripción general">
  Conceptos clave

  * Obtenga información sobre la autenticación basada en tokens.
  * Lea cómo Auth0 usa tokens de acceso JSON Web Token (JWT) autocontenidos que se ajustan a la estructura JSON con claims estándar.
  * Revise el ejemplo de token de acceso proporcionado y los parámetros necesarios.
  * Configure la duración del token de acceso según el valor predeterminado.
</Card>

<Tooltip tip="Token de acceso: Credencial de autorización, en forma de una cadena opaca o un JWT, utilizada para acceder a una API." cta="Ver glosario" href="/es/docs/glossary?term=Access+tokens">Tokens de acceso</Tooltip> se usan en la autenticación basada en tokens para permitir que una aplicación acceda a una API. La aplicación recibe un token de acceso después de que un usuario se autentica correctamente y autoriza el acceso, y luego lo envía como credencial cuando llama a la API de destino. El token enviado informa a la API de que el portador del token ha sido autorizado para acceder a la API y realizar las acciones específicas definidas por el <Tooltip tip="Scope: Mecanismo que determina qué acciones pueden realizar las aplicaciones en nombre de un usuario con información creada previamente en un recurso en línea." cta="Ver glosario" href="/es/docs/glossary?term=Scope">Scope</Tooltip> concedido durante la autorización.

Además, si ha elegido permitir que los usuarios inicien sesión mediante un <Tooltip tip="Proveedor de identidad (IdP): Servicio que almacena y administra identidades digitales." cta="Ver glosario" href="/es/docs/glossary?term=Identity+Provider+%28IdP%29">Proveedor de identidad (IdP)</Tooltip>, como Facebook, el <Tooltip tip="Proveedor de identidad (IdP): Servicio que almacena y administra identidades digitales." cta="Ver glosario" href="/es/docs/glossary?term=IdP">IdP</Tooltip> emitirá su propio token de acceso para permitir que su aplicación llame a la API del IdP. Por ejemplo, si su usuario se autentica con Facebook, el token de acceso emitido por Facebook puede usarse para llamar a la Facebook Graph API. Estos tokens los controla el IdP y pueden emitirse en cualquier formato. Consulte [Tokens de acceso del proveedor de identidad](/es/docs/secure/tokens/access-tokens/identity-provider-access-tokens) para obtener más información.

<div id="opaque-access-tokens">
  ## Tokens de acceso opacos
</div>

Los tokens de acceso opacos son tokens en un formato propietario cuyo contenido no puede consultarse y que normalmente contienen algún identificador de información almacenada de forma persistente en un servidor. Para validar un token opaco, el receptor del token debe llamar al servidor que lo emitió.

En el caso de Auth0, los tokens opacos pueden usarse con el endpoint `/userinfo` para devolver el perfil de un usuario. Si recibe un Token de acceso opaco, no necesita validarlo. Puede usarlo con el endpoint `/userinfo` y Auth0 se encarga del resto. Para obtener más información, consulte [Get Access Tokens](/es/docs/secure/tokens/access-tokens/get-access-tokens).

<div id="jwt-access-tokens">
  ## Tokens de acceso JWT
</div>

<Tooltip tip="JSON Web Token (JWT): formato estándar del ID Token (y, a menudo, también del Token de acceso) que se utiliza para representar claims de forma segura entre dos partes." cta="Ver glosario" href="/es/docs/glossary?term=JSON+Web+Token">JSON Web Token</Tooltip> (JWT) Los tokens de acceso se ajustan al [estándar JWT](https://tools.ietf.org/html/rfc7519) y contienen información sobre una entidad en forma de claims. Son autocontenidos, por lo que no es necesario que el destinatario llame a un servidor para validar el token.

Los tokens de acceso emitidos para la <Tooltip tip="Management API: un producto que permite a los clientes realizar tareas administrativas." cta="Ver glosario" href="/es/docs/glossary?term=Management+API">Management API</Tooltip> y los tokens de acceso emitidos para cualquier API personalizada que haya registrado con Auth0 siguen el estándar JWT, lo que significa que su estructura básica se ajusta a la [estructura típica de un JWT](/es/docs/secure/tokens/json-web-tokens/json-web-token-structure) y que contienen [claims estándar de JWT](/es/docs/secure/tokens/json-web-tokens/json-web-token-claims) sobre el propio token.

<div id="management-api-access-tokens">
  ### Tokens de acceso de la Management API
</div>

Un token de acceso emitido para Auth0 Management API debe tratarse como opaco (independientemente de que realmente lo sea o no), así que no es necesario validarlo. Puede usarlo con Auth0 Management API y Auth0 se encarga del resto. Para obtener más información, consulte [Tokens de Auth0 Management API](/es/docs/secure/tokens/access-tokens/management-api-access-tokens).

<div id="custom-api-access-tokens">
  ### Tokens de acceso para API personalizadas
</div>

Si falla la validación de tu token de acceso para API personalizada, asegúrate de que se haya emitido con tu API personalizada como valor de `audience`. Para obtener más información, consulta [Obtener tokens de acceso](/es/docs/secure/tokens/access-tokens/get-access-tokens).

<div id="sample-access-token">
  ## Ejemplo de token de acceso
</div>

Este ejemplo muestra el contenido de un token de acceso. Tenga en cuenta que el token solo contiene información de autorización sobre las acciones que la aplicación puede realizar en la API (estos permisos se denominan `scopes`).

```json lines theme={null}
{
  "iss": "https://my-domain.auth0.com/",
  "sub": "auth0|123456",
  "aud": [
    "https://example.com/health-api",
    "https://my-domain.auth0.com/userinfo"
  ],
  "azp": "my_client_id",
  "exp": 1311281970,
  "iat": 1311280970,
  "scope": "openid profile read:patients read:admin"
}
```

El token no contiene ninguna información sobre el usuario, salvo el ID de usuario (ubicado en el claim `sub`). En muchos casos, puede ser útil obtener información adicional del usuario. Puede hacerlo llamando al [endpoint de la API de userinfo](https://auth0.com/docs/api/authentication#get-user-info) con el Token de acceso. Asegúrese de que la API para la que se emite el Token de acceso use el algoritmo de firma [**RS256**](/es/docs/get-started/applications/signing-algorithms).

<div id="access-token-security">
  ## Seguridad de los tokens de acceso
</div>

Debe seguir las [prácticas recomendadas para los tokens](/es/docs/secure/tokens/token-best-practices) al usar tokens de acceso y, en el caso de los JWT, asegúrese de [validar un token de acceso](/es/docs/secure/tokens/access-tokens/validate-access-tokens) antes de asumir que su contenido es confiable.

<div id="access-token-lifetime">
  ## Duración del token de acceso
</div>

<div id="custom-api-token-lifetime">
  ### Duración del token de acceso de la API personalizada
</div>

De forma predeterminada, un token de acceso para una API personalizada es válido durante 86400 segundos (24 horas). Le recomendamos que establezca el período de validez de su token en función de los requisitos de seguridad de su API. Por ejemplo, un token de acceso para una API bancaria debería expirar antes que uno para una API de lista de tareas. Para obtener más información, consulte [Actualizar la duración del token de acceso](/es/docs/secure/tokens/access-tokens/update-access-token-lifetime).

<div id="userinfo-endpoint-token-lifetime">
  ### Duración del token para el endpoint `/userinfo`
</div>

Los tokens de acceso emitidos exclusivamente para acceder al endpoint OIDC `/userinfo` tienen una duración predeterminada que no puede modificarse. La duración depende del flujo utilizado para obtener el token:

| Flujo                          | Duración                  |
| ------------------------------ | ------------------------- |
| Implícito                      | 7200 segundos (2 horas)   |
| Código de autorización/Híbrido | 86400 segundos (24 horas) |

<div id="learn-more">
  ## Más información
</div>

* [Obtener tokens de acceso](/es/docs/secure/tokens/access-tokens/get-access-tokens)
* [Validar tokens de acceso](/es/docs/secure/tokens/access-tokens/validate-access-tokens)
* [Usar tokens de acceso](/es/docs/secure/tokens/access-tokens/use-access-tokens)
* [Prácticas recomendadas sobre tokens](/es/docs/secure/tokens/token-best-practices)
