Gestionar aplicaciones autorizadas por el usuario (concesiones)
Las concesiones de aplicaciones representan el estado de autorización del usuario para aplicaciones cliente específicas.
Utiliza la gestión de concesiones cuando los usuarios o administradores necesiten revisar las aplicaciones autorizadas y revocar el acceso de una aplicación sin revocar toda la sesión de Logto.
Cuando se revocan las concesiones, los tokens opacos de acceso (opaque access tokens) y los tokens de actualización (refresh tokens) emitidos previamente para esas concesiones se invalidan. Los tokens de acceso JWT son sin estado, por lo que los emitidos previamente siguen siendo válidos hasta que expiran.
Elige el camino correcto
| Escenario | Ruta recomendada |
|---|---|
| Permitir que los usuarios autenticados gestionen sus propias autorizaciones de aplicaciones | Account API |
| Permitir que los administradores o equipos de soporte gestionen las concesiones para un usuario objetivo | Management API |
| Permitir que los operadores gestionen autorizaciones de aplicaciones de terceros en la interfaz | Admin Console |
APIs directas para la gestión de concesiones
Account API (autoservicio)
Utiliza Account API en las páginas de configuración de cuenta del usuario final:
GET /api/my-account/grantsDELETE /api/my-account/grants/{grantId}- Referencia: Gestionar aplicaciones autorizadas por el usuario (concesiones)
Management API (herramientas de administración)
Utiliza Management API en herramientas de administración y flujos de soporte:
GET /api/users/{userId}/grantsDELETE /api/users/{userId}/grants/{grantId}- Referencia: Gestionar aplicaciones autorizadas por el usuario (concesiones)
Filtrar la lista de concesiones por tipo de aplicación
Los endpoints de listado de concesiones admiten el parámetro de consulta opcional appType:
appType=firstParty: Listar solo concesiones de aplicaciones de primera parte.appType=thirdParty: Listar solo concesiones de aplicaciones de terceros.- Omitir
appType: Devuelve todas las concesiones activas.
Los clientes Dynamic app son aplicaciones de terceros, por lo que sus concesiones se devuelven con appType=thirdParty. La URL del ID de cliente se utiliza como el ID de la aplicación.
Gestionar autorizaciones de aplicaciones de terceros en la Consola
En Logto Console, utiliza la página de detalles del usuario para ver y revocar aplicaciones de terceros autorizadas.
Revocar concesiones al revocar una sesión
Al revocar una sesión mediante DELETE /api/my-account/sessions/{sessionId}, utiliza el parámetro de consulta opcional revokeGrantsTarget para controlar el alcance de la revocación de concesiones:
all: Revoca las concesiones para todas las aplicaciones asociadas con la sesión.firstParty: Revoca las concesiones solo para aplicaciones de primera parte.
Para el comportamiento a nivel de sesión y el contexto del endpoint, consulta Gestionar sesiones de usuario y Cerrar sesión.
Recursos relacionados
Sesiones Gestionar sesiones de usuarioConfiguración de cuenta por Account API: Gestionar aplicaciones autorizadas por el usuario (concesiones)
Configuración de cuenta por Management API: Gestionar aplicaciones autorizadas por el usuario (concesiones)