Aplicaciones conectadas
Las dos caras de la relación con una aplicación: cómo los usuarios ven y gestionan las aplicaciones conectadas a su cuenta, y cómo los desarrolladores solicitan acceso con revisión.
Para usuarios: consentimientos y concesiones
Cuando un usuario aprueba tu aplicación en la pantalla de consentimiento, crea una concesión — el conjunto de ámbitos que ha autorizado. Los usuarios pueden revisarlas y revocarlas en cualquier momento.
| Método | Ruta | Propósito |
|---|---|---|
| GET | /developer/grants | Lista las aplicaciones que el usuario actual ha autorizado. |
| POST | /developer/grants/{clientId}/revoke | Revoca el acceso de una aplicación al usuario. |
| GET | /oauth/consents | Lista las aplicaciones autorizadas (vista de consentimiento). |
| POST | /oauth/consents/{clientId}/revoke | Desconecta una aplicación — revoca el consentimiento y mata sus tokens. |
Cada concesión registra la aplicación y los ámbitos que se le concedieron. Revocar es inmediato e irreversible para los tokens existentes: desconectar una aplicación invalida los tokens de acceso y de refresco que tiene, así que la aplicación ya no puede actuar en nombre de ese usuario hasta que vuelva a autorizarla.
Qué significa esto para tu aplicación: trata la invalidación de tokens como
un evento normal. Un usuario puede desconectarse en cualquier momento; cuando lo
haga, tus llamadas empezarán a devolver 401 invalid_token y deberías llevar al
usuario de vuelta por el
consentimiento en lugar de dar por hecho que un token dura
para siempre.
Para desarrolladores: la solicitud al programa
El programa de desarrolladores es opcional. Registrar una aplicación
—confidencial o pública, con ámbitos de lectura, borrador y publicación— es de
autoservicio y no necesita ninguna solicitud. Lo que el programa desbloquea es el
nivel con revisión: un desarrollador aprobado añade account:read, a2a y
recipe:express a sus aplicaciones directamente, al registrarlas o mediante
PATCH, en lugar de presentar una solicitud por cada ámbito. El acceso está
limitado por invitación:
| Método | Ruta | Propósito |
|---|---|---|
| POST | /developer/applications | Solicita entrar al programa de desarrolladores (por invitación) — { invite_code, motivation }, ambos obligatorios. |
| GET | /developer/applications/my | Tus solicitudes al programa de desarrolladores y su estado. |
Una solicitud tiene un status de pending, approved o rejected. Volver a
solicitar mientras una está pendiente devuelve un 409. Una vez aprobada, los
ámbitos con revisión ya no necesitan una solicitud por ámbito — consulta
Registro de aplicaciones.
No necesitas la aprobación del programa para empezar a construir ni para publicar: un cliente público de solo lectura puede autorregistrarse mediante RFC 7591 de inmediato, y el portal registra aplicaciones con capacidad de publicación en autoservicio. El programa es solo para aplicaciones que necesitan ámbitos con revisión sin una solicitud por ámbito.
Relacionado
- Registro de aplicaciones — el ciclo de vida de la aplicación en autoservicio
- Ámbitos — qué ven y conceden los usuarios en la pantalla de consentimiento
- OAuth 2.0 + PKCE — cómo se crea una concesión y se revoca un token
- OpenID Connect — el inicio de sesión y la identidad a la que se liga una concesión