Saltar al contenido principal

Gestionar aplicaciones autorizadas por el usuario (concesiones)

Las concesiones de aplicaciones representan el estado de autorización del usuario para aplicaciones cliente específicas.

Utiliza la gestión de concesiones cuando los usuarios o administradores necesiten revisar las aplicaciones autorizadas y revocar el acceso de una aplicación sin revocar toda la sesión de Logto.

Cuando se revocan las concesiones, los tokens opacos de acceso (opaque access tokens) y los tokens de actualización (refresh tokens) emitidos previamente para esas concesiones se invalidan. Los tokens de acceso JWT son sin estado, por lo que los emitidos previamente siguen siendo válidos hasta que expiran.

Elige el camino correcto

EscenarioRuta recomendada
Permitir que los usuarios autenticados gestionen sus propias autorizaciones de aplicacionesAccount API
Permitir que los administradores o equipos de soporte gestionen las concesiones para un usuario objetivoManagement API
Permitir que los operadores gestionen autorizaciones de aplicaciones de terceros en la interfazAdmin Console

APIs directas para la gestión de concesiones

Account API (autoservicio)

Utiliza Account API en las páginas de configuración de cuenta del usuario final:

Management API (herramientas de administración)

Utiliza Management API en herramientas de administración y flujos de soporte:

Filtrar la lista de concesiones por tipo de aplicación

Los endpoints de listado de concesiones admiten el parámetro de consulta opcional appType:

  • appType=firstParty: Listar solo concesiones de aplicaciones de primera parte.
  • appType=thirdParty: Listar solo concesiones de aplicaciones de terceros.
  • Omitir appType: Devuelve todas las concesiones activas.

Los clientes Dynamic app son aplicaciones de terceros, por lo que sus concesiones se devuelven con appType=thirdParty. La URL del ID de cliente se utiliza como el ID de la aplicación.

Gestionar autorizaciones de aplicaciones de terceros en la Consola

En Logto Console, utiliza la página de detalles del usuario para ver y revocar aplicaciones de terceros autorizadas.

Revocar concesiones al revocar una sesión

Al revocar una sesión mediante DELETE /api/my-account/sessions/{sessionId}, utiliza el parámetro de consulta opcional revokeGrantsTarget para controlar el alcance de la revocación de concesiones:

  • all: Revoca las concesiones para todas las aplicaciones asociadas con la sesión.
  • firstParty: Revoca las concesiones solo para aplicaciones de primera parte.

Para el comportamiento a nivel de sesión y el contexto del endpoint, consulta Gestionar sesiones de usuario y Cerrar sesión.

Sesiones Gestionar sesiones de usuario

Configuración de cuenta por Account API: Gestionar aplicaciones autorizadas por el usuario (concesiones)

Configuración de cuenta por Management API: Gestionar aplicaciones autorizadas por el usuario (concesiones)