Aplicación de terceros (OAuth / OIDC)
La integración de aplicaciones de terceros de Logto te permite aprovechar Logto como un Proveedor de Identidad (IdP) para aplicaciones externas.
Un Proveedor de Identidad (IdP) es un servicio que verifica las identidades de los usuarios y gestiona sus credenciales de inicio de sesión. Después de confirmar la identidad de un usuario, el IdP genera tokens de autenticación o aserciones y permite al usuario acceder a varias aplicaciones o servicios sin necesidad de iniciar sesión nuevamente.
A diferencia de las aplicaciones que creaste en la guía Integra Logto en tu aplicación que son desarrolladas y totalmente controladas por ti, las aplicaciones de terceros son servicios independientes desarrollados por desarrolladores externos o socios comerciales.
Este enfoque de integración es ideal para escenarios empresariales comunes. Puedes permitir que los usuarios accedan a aplicaciones de socios usando sus cuentas de Logto, al igual que los usuarios empresariales inician sesión en Slack con Google Workspace. También puedes construir una plataforma abierta donde las aplicaciones de terceros puedan añadir la funcionalidad "Iniciar sesión con Logto", similar a "Iniciar sesión con Google".
Logto es un servicio de identidad construido sobre el protocolo OpenID Connect (OIDC), proporcionando capacidades tanto de autenticación (Authentication) como de autorización (Authorization). Esto hace que integrar una aplicación de terceros OIDC sea tan sencillo como una aplicación web tradicional.
Así, debido a que OIDC se basa en OAuth 2.0 añadiendo una capa de autenticación, también puedes integrar aplicaciones de terceros usando el protocolo OAuth.
Dos formas de incorporar una aplicación de terceros
- Registrar la aplicación en Logto (esta guía): tú creas la aplicación y configuras sus permisos y URIs de redirección. Úsalo cuando conozcas a tus socios.
- Aplicación dinámica: los clientes se conectan sin pre-registro, usando una URL pública HTTPS que sirve su propio documento de metadatos como el client ID. Úsalo cuando cualquier cliente pueda conectarse, como clientes MCP y agentes de IA.
Ambos métodos pueden usarse al mismo tiempo.
Crear una aplicación de terceros en Logto
- Ve a Consola > Aplicaciones.
- Haz clic en el botón "Crear aplicación". Selecciona "Aplicación de terceros" como el tipo de aplicación y elige uno de los siguientes protocolos de integración:
- OIDC / OAuth
- Selecciona un tipo de aplicación según el tipo de aplicación de terceros:
- Web tradicional: Aplicaciones renderizadas en el servidor (por ejemplo, Node.js, PHP, Java) que pueden almacenar de forma segura un secreto de cliente en el backend.
- Aplicación de una sola página (SPA): Aplicaciones renderizadas del lado del cliente (por ejemplo, React, Vue, Angular) que se ejecutan completamente en el navegador y no pueden almacenar secretos de forma segura.
- Nativa: Aplicaciones móviles o de escritorio (por ejemplo, iOS, Android, Electron) que se ejecutan en dispositivos de los usuarios.
- Ingresa un nombre y una descripción para tu aplicación y haz clic en el botón "Crear". Se creará una nueva aplicación de terceros.
Todas las aplicaciones de terceros creadas se catalogarán en la página de Aplicaciones bajo la pestaña "Aplicaciones de terceros". Esta organización te ayuda a distinguirlas de tus propias aplicaciones, facilitando la gestión de todas tus aplicaciones en un solo lugar.
Para restringir qué usuarios pueden iniciar sesión en una aplicación de terceros, configura el control de acceso a nivel de aplicación en la pestaña Reglas de la aplicación.
Guía de integración
Encuentra las configuraciones de la aplicación
En la página de detalles de la aplicación, puedes encontrar el Client ID, Client secret (solo para aplicaciones web tradicionales) y los endpoints OIDC necesarios para la integración.
Si el servicio de terceros admite descubrimiento OIDC, simplemente proporciona el Discovery endpoint. De lo contrario, haz clic en Mostrar detalles de endpoint para ver todos los endpoints, incluidos el authorization endpoint y el token endpoint.
Integrar con servicios que admiten IdP de terceros
Si estás conectando un servicio o producto que admite de forma nativa la configuración de un proveedor de identidad externo (por ejemplo, plataformas SaaS empresariales, herramientas de colaboración), la configuración es sencilla:
- Abre la página de configuración de IdP o SSO del servicio.
- Copia el Client ID (y Client secret si es necesario) de Logto y pégalos en la configuración del servicio.
- Proporciona el Discovery endpoint si el servicio admite auto-descubrimiento OIDC, o copia manualmente el Authorization endpoint y el Token endpoint.
- Copia el Redirect URI de la página de configuración del servicio y agrégalo a los URIs de redirección permitidos de tu aplicación Logto.
- Configura los scopes si el servicio lo permite. Como Logto es un proveedor OIDC, incluye el scope
openidsi necesitas autenticar usuarios (otorga acceso a un Token de ID (ID token) y al endpoint UserInfo). El scopeopenides opcional si solo necesitas acceso a recursos OAuth.
El servicio gestionará el flujo OAuth / OIDC automáticamente una vez configurado.
Integrar vía protocolo OAuth / OIDC
Si una aplicación de terceros necesita integrarse con Logto como IdP de forma programática, debe implementar el Authorization Code Flow estándar. Recomendamos usar una librería cliente OAuth 2.0 / OIDC para tu lenguaje de programación para manejar la implementación.
- Web tradicional
- SPA / Nativa
Las aplicaciones web tradicionales son clientes confidenciales que pueden almacenar de forma segura un secreto de cliente en el servidor backend. Consulta Authorization Code Flow para detalles completos de implementación.
Pasos clave:
- Iniciar autorización: Redirige al usuario al authorization endpoint de Logto con
client_id,redirect_uri,response_type=codeyscope. - Gestionar callback: Recibe el
codede autorización desde la redirección. - Intercambiar tokens: Desde tu backend, haz un POST al token endpoint con el código,
client_idyclient_secret.
Las aplicaciones de una sola página y las aplicaciones nativas son clientes públicos que no pueden almacenar secretos de forma segura. En lugar de usar un client secret, estas aplicaciones deben usar PKCE (Proof Key for Code Exchange) para una autorización segura. Consulta Authorization Code Flow y PKCE para detalles completos de implementación.
Pasos clave:
- Generar parámetros PKCE: Crea un
code_verifiery deriva elcode_challenge(SHA-256). - Iniciar autorización: Redirige al usuario al authorization endpoint con
code_challengeycode_challenge_method=S256. - Gestionar callback: Recibe el
codede autorización desde la redirección. - Intercambiar tokens: Haz un POST al token endpoint con el código y el
code_verifieroriginal.
Integrar vía device flow
Para aplicaciones nativas de terceros que se ejecutan en dispositivos con entrada limitada (por ejemplo, smart TVs, consolas de juegos, herramientas CLI), el flujo estándar de autorización basado en redirección puede no ser factible. En estos casos, la aplicación puede usar el OAuth 2.0 Device Authorization Grant.
Con el device flow, el dispositivo muestra un código de usuario y una URL de verificación. El usuario visita la URL en un dispositivo separado (teléfono, portátil), ingresa el código y completa la autenticación allí. El dispositivo consulta el token endpoint de Logto hasta que la autorización se complete.
Antes de implementar el device flow, asegúrate de configurar los permisos requeridos para tu aplicación de terceros en la Consola de Logto. Las aplicaciones de terceros que soliciten scopes no habilitados se les denegará el acceso.
Consulta la Guía rápida de device flow para detalles completos de implementación.
Pantalla de consentimiento para aplicaciones OIDC de terceros
Por razones de seguridad, todas las aplicaciones OIDC de terceros serán redirigidas a una pantalla de consentimiento (Consent screen) para la autorización del usuario después de ser autenticadas por Logto.
Todos los permisos de perfil de usuario solicitados por terceros, alcances de recursos de API, permisos de organización e información de membresía de la organización se mostrarán en la pantalla de consentimiento.
Estos permisos solicitados solo serán concedidos a las aplicaciones de terceros después de que el usuario haga clic en el botón "Autorizar".

Acciones adicionales
Aprende cómo gestionar permisos para tu aplicación OIDC de terceros.
Personaliza la apariencia de la pantalla de consentimiento para que coincida con la identidad de tu marca y proporciona una experiencia de usuario coherente.
Permite que los clientes OAuth se conecten sin pre-registro, usando una URL de documento de metadatos como su client ID.
Preguntas frecuentes
¿Cómo aseguramos que los usuarios solo puedan conceder permisos que realmente tienen en la pantalla de consentimiento?
Logto utiliza el Control de Acceso Basado en Roles (RBAC) para gestionar los permisos de los usuarios. En la pantalla de consentimiento, solo se mostrarán los alcances (permisos) ya asignados al usuario—a través de sus roles. Si una aplicación de terceros solicita alcances que el usuario no tiene, estos serán excluidos para evitar consentimientos no autorizados.
Para gestionar esto:
- Define roles globales o roles de organización con alcances específicos.
- Asigna roles a los usuarios según sus necesidades de acceso.
- Los usuarios heredarán automáticamente los alcances de sus roles.
Recursos relacionados
Caso de uso: Integra Apache Answer para lanzar una comunidad para tus usuarios
Usando Logto como proveedor de identidad (IdP) de terceros