---
title: "OIDC y OAuth"
description: "Endpoints de discovery, autorización, token, cierre de sesión y extensiones OAuth."
locale: "es"
---

> Documentation Index
> Fetch the relevant documentation index at: https://vonvon.id/es/llms.txt
> Use this file to discover all available pages before exploring further.

# OIDC y OAuth

## Puntos de conexión principales

| Punto de conexión | Descripción |
| --- | --- |
| `/.well-known/openid-configuration` | Descubrimiento OIDC para el emisor actual. |
| `/.well-known/oauth-protected-resource` | Metadatos de recurso protegido OAuth para endpoints de recursos alojados en Vonvon. |
| `/jwks` | Claves públicas de firma de la instancia con kids activos y en rotación. |
| `/authorize` | Punto de conexión de autorización con PKCE, state, nonce, PAR y traspaso a Hosted Auth. |
| `/par` | Pushed Authorization Requests con valores request\_uri de un solo uso. |
| `/token` | Código de autorización, token de actualización, credenciales de cliente, código de dispositivo e intercambio de tokens. |
| `/userinfo` | Declaraciones de usuario de un token de acceso Bearer o DPoP. |
| `/end_session` | Cierre de sesión iniciado por RP con redirecciones posteriores al registradas. |

## Requisitos de protocolo

- PKCE usa S256. Se rechaza PKCE sin transformación.
- La coincidencia de URI de redirección es exacta. No se aceptan comodines.
- Los códigos de autorización son de un solo uso.
- Los tokens de actualización rotan en cada uso y una reproducción revoca la familia de tokens.
- Los clientes vinculados con DPoP deben presentar una prueba DPoP valida para llamadas de token y recursos. El `dpop_jkt` de la solicitud de autorizacion se vincula al intercambio del authorization code.

## Niveles de soporte

| Nivel | Funciones OAuth y OIDC |
| --- | --- |
| Implementado | Código de autorización, PKCE S256, rotación de actualización, PAR, prueba DPoP y enlace `dpop_jkt`, registro dinámico de cliente, tokens de ID, información de usuario, tipos de respuesta híbrida, objetos de solicitud JAR firmados, respuestas JARM firmadas, detalles de autorización RAR `resource_access`, intercambio de tokens, autenticación de cliente mTLS, cierre de sesión en el canal frontal y posterior, flujo de dispositivos, gestión de sesiones, CIBA, puertas de perfil de aplicaciones basadas en navegador, y puertas de perfil FAPI 2.0. |
| Implementación mínima | OpenID Federation expone únicamente los metadatos de la entidad y un límite de registro. No se implementan la resolución de la cadena de confianza, los anclajes de confianza, el procesamiento de políticas y la interoperabilidad de la producción. |
| Planificado | Shared Signals, CAEP, RISC, GNAP, UMA, HEART, OpenID4VP y OpenID4VCI exponen rutas reservadas que devuelven errores 501 explícitos. No son implementaciones de protocolo. |
| evidencia de producción | Las puertas de implementación y conformidad locales no son certificación de producción. El OIDC de SaaS descendente utiliza la línea base genérica de OIDC, pero cada integración de SaaS aún requiere evidencia L4 externa real. |
| Obsoleto o no compatible | Flujo implícito, password grant, PKCE plain y redirecciones con comodín. |

## Límites del rol

| Rol de Vonvon | Estado público actual |
| --- | --- |
| Proveedor de identidad OIDC / OAuth para aplicaciones de clientes | Implementado en rutas locales y de Worker con cobertura de código de autorización, PKCE S256, PAR, DPoP, JAR, JARM, RAR, discovery, JWKS, token, userinfo, introspección y revocación. |
| Relying party OIDC empresarial upstream | Estado provider-ready para conexiones empresariales. La compatibilidad con producción requiere una configuración de IdP real y una L4 de callback. |
| Relying party de OAuth social | Estado provider-ready para GitHub, Google, cuentas de Microsoft y Apple. Consulta Inicio de sesión social para conocer los límites específicos de cada proveedor. |
| Proveedor de identidad OIDC para SaaS downstream | La base genérica de OIDC está disponible localmente. Aún se requieren plantillas de aplicaciones específicas de SaaS y una L4 real de SaaS antes de declarar compatibilidad con producción. |

## Tipos de cliente

| Cliente | Flujo recomendado |
| --- | --- |
| Aplicación web | Código de autorización con intercambio de tokens del lado del servidor. |
| SPA | Código de autorización con PKCE S256. |
| App nativa | Código de autorización con PKCE S256 y redirecciones declaradas. |
| Máquina a máquina | Credenciales de cliente con acceso limitado. |

## Extensiones OAuth y OIDC limitadas o mínimas

| Nivel | Estado |
| --- | --- |
| Grants de asercion | Los assertion grants JWT bearer y SAML bearer no estan habilitados. El registro rechaza metadatos de assertion grant hasta que exista una raiz de confianza. |
| GNAP, UMA, HEART, OpenID4VP, OpenID4VCI | Sólo se exponen los resguardos de rutas y metadatos negativos. Las operaciones no admitidas devuelven `501 unsupported_feature` explícito; no se afirma ningún soporte de protocolo funcional. |

Source: https://vonvon.id/es/oidc-oauth/index.mdx
