> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Describe cómo funcionan los tokens de actualización para permitir que la aplicación solicite a Auth0 que emita un nuevo token de acceso o un token de ID sin tener que volver a autenticar al usuario.

# Tokens de actualización

Auth0 emite un <Tooltip tip="Token de acceso: Credencial de autorización, en forma de una cadena opaca o JWT, utilizada para acceder a una API." cta="Ver glosario" href="/es/docs/glossary?term=access+token">token de acceso</Tooltip> o un <Tooltip tip="Token de acceso: Credencial de autorización, en forma de una cadena opaca o JWT, utilizada para acceder a una API." cta="Ver glosario" href="/es/docs/glossary?term=ID+token">token de ID</Tooltip> en respuesta a una solicitud de autenticación. Puedes usar los tokens de acceso para hacer llamadas autenticadas a una API protegida, mientras que el token de ID contiene atributos del perfil de usuario representados en forma de claim. Ambos son <Tooltip tip="ID Token: Credencial destinada al propio cliente, en lugar de al acceso a un recurso." cta="Ver glosario" href="/es/docs/glossary?term=JSON+web+tokens">JSON web tokens</Tooltip> (JWT) y, por lo tanto, tienen fechas de vencimiento indicadas mediante el claim `exp`, además de medidas de seguridad, como firmas. Normalmente, un usuario necesita un nuevo token de acceso cuando accede a un recurso por primera vez o después de que expire el token de acceso anterior que se le concedió.

Un <Tooltip tip="OAuth 2.0: Marco de autorización que define protocolos y flujos de trabajo de autorización." cta="Ver glosario" href="/es/docs/glossary?term=OAuth">OAuth</Tooltip> <Tooltip tip="OAuth 2.0: Marco de autorización que define protocolos y flujos de trabajo de autorización." cta="Ver glosario" href="/es/docs/glossary?term=Refresh+Token">Token de actualización</Tooltip> es una credencial que OAuth puede usar para obtener un nuevo token de acceso sin interacción del usuario. Esto permite que el <Tooltip tip="Servidor de autorización: Servidor centralizado que contribuye a definir los límites del acceso de un usuario. Por ejemplo, tu servidor de autorización puede controlar los datos, las tareas y las funcionalidades disponibles para un usuario." cta="Ver glosario" href="/es/docs/glossary?term=Authorization+Server">Servidor de autorización</Tooltip> reduzca la duración del token de acceso por motivos de seguridad sin involucrar al usuario cuando el token de acceso expira. Puedes solicitar nuevos tokens de acceso hasta que el token de actualización esté en la DenyList.

Es importante mantener la cantidad de tokens de actualización dentro de un límite razonable y manejable para garantizar que estas credenciales puedan administrarse de forma fácil y segura. Las aplicaciones deben almacenar los tokens de actualización de forma segura porque, en esencia, permiten que un usuario permanezca autenticado indefinidamente.

<Card title="Acceso sin conexión">
  Si quieres permitir que los usuarios obtengan tokens de actualización mientras están sin conexión, puedes activar el interruptor **Allow Offline Access** en [Configuración de API](/es/docs/get-started/apis/api-settings).
</Card>

Puedes aumentar la seguridad mediante la [rotación del token de actualización](/es/docs/secure/tokens/refresh-tokens/refresh-token-rotation), que emite un nuevo token de actualización e invalida el token anterior con cada solicitud realizada a Auth0 para obtener un nuevo token de acceso. La rotación del token de actualización reduce el riesgo de que un token de actualización se vea comprometido.

<div id="limitations">
  ### Limitaciones
</div>

* Auth0 limita la cantidad de tokens de actualización activos a 200 por usuario y por aplicación. Este límite solo se aplica a los tokens activos. Si se alcanza el límite y se crea un nuevo token de actualización, el sistema revoca y elimina el token más antiguo de ese usuario y aplicación. Los tokens revocados y vencidos no cuentan para este límite. Para consultar nuestras recomendaciones y prácticas recomendadas para evitar un exceso de tokens, lee [Prácticas recomendadas sobre tokens](/es/docs/secure/tokens/token-best-practices).

* Después de un [intercambio de tokens de actualización](/es/docs/secure/tokens/refresh-tokens/use-refresh-tokens), Auth0 no actualiza las propiedades `event.refresh_token.device.last*` para los tokens que no vencen. Para obtener información sobre cómo habilitar tokens de actualización con vencimiento, lee [Configurar la expiración del token de actualización](/es/docs/secure/tokens/refresh-tokens/configure-refresh-token-expiration).

<div id="enable-oidc-flag">
  ### Habilitar el indicador OIDC
</div>

El comportamiento del Token de actualización se aplica a las aplicaciones conformes a OIDC. Puede configurar una aplicación para que sea conforme a OIDC de una de las siguientes maneras:

1. Habilitar el indicador **OIDC Conformant** para una aplicación.
2. Enviar el claim `audience` al endpoint `/authorize` de la Authentication API.

<div id="sdk-support">
  ## Soporte del SDK
</div>

<div id="for-web-apps">
  ### Para aplicaciones web
</div>

Los SDK de Auth0 admiten el uso de tokens de actualización, incluidos:

* Node.js
* ASP.NET Core
* PHP
* Java

Para ver la lista completa, consulte [Quickstarts](/es/docs/quickstart/webapp).

<div id="for-single-page-apps">
  ### Para aplicaciones de página única
</div>

Proporcionar una autenticación segura en las SPA plantea varios desafíos según el caso de uso de su aplicación. Los nuevos controles de privacidad de los navegadores, como Intelligent Tracking Prevention (ITP), afectan negativamente la experiencia del usuario en las SPA al impedir el acceso a las cookies de terceros.

Auth0 recomienda usar la <Tooltip tip="Rotación del token de actualización: estrategia que consiste en reemplazar con frecuencia los tokens de actualización para minimizar la vulnerabilidad. Con la rotación del token de actualización, cada vez que su aplicación intercambia un token de actualización para obtener un nuevo token de acceso, Auth0 también devuelve un nuevo token de actualización." cta="Ver glosario" href="/es/docs/glossary?term=refresh+token+rotation">rotación del token de actualización</Tooltip>, que ofrece un método seguro para usar tokens de actualización en las SPA y, al mismo tiempo, brindar a los usuarios acceso continuo a los recursos, sin las interrupciones en la experiencia de usuario que provocan tecnologías de privacidad del navegador como ITP.

<div id="for-nativemobile-apps">
  ### Para apps nativas/móviles
</div>

En las aplicaciones nativas, los tokens de actualización mejoran significativamente la experiencia de autenticación. El usuario solo tiene que autenticarse una vez, mediante el proceso de autenticación web. Las reautenticaciones posteriores pueden realizarse sin interacción del usuario, mediante el token de actualización.

Para obtener información sobre cómo usar tokens de actualización con nuestros SDK para móviles, consulta:

* [Quickstarts de apps nativas/móviles](/es/docs/quickstart/native)
* [Lock Android: Actualizar tokens JWT](/es/docs/libraries/lock-android/lock-android-refresh-jwt)
* [Lock iOS: Guardar y renovar tokens JWT](/es/docs/libraries/auth0-swift/auth0-swift-save-and-renew-tokens)

<div id="learn-more">
  ## Más información
</div>

* [Obtener tokens de actualización](/es/docs/secure/tokens/refresh-tokens/get-refresh-tokens)
* [Usar tokens de actualización](/es/docs/secure/tokens/refresh-tokens/use-refresh-tokens)
* [Revocar tokens de actualización](/es/docs/secure/tokens/refresh-tokens/revoke-refresh-tokens)
* [Rotación del token de actualización](/es/docs/secure/tokens/refresh-tokens/refresh-token-rotation)
* [Configurar la expiración del token de actualización](/es/docs/secure/tokens/refresh-tokens/configure-refresh-token-expiration)
* [Prácticas recomendadas sobre tokens](/es/docs/secure/tokens/token-best-practices)
