Saltar al contenido principal
Para nuestros nuevos amigos:

Logto es una alternativa a Auth0 diseñada para aplicaciones modernas y productos SaaS. Ofrece servicios tanto de Cloud como de código abierto para ayudarte a lanzar rápidamente tu sistema de gestión e identidad (IAM). Disfruta de autenticación, autorización y gestión multi-tenant todo en uno.

Recomendamos comenzar con un tenant de desarrollo gratuito en Logto Cloud. Esto te permite explorar todas las características fácilmente.

En este artículo, repasaremos los pasos para construir rápidamente la experiencia de inicio de sesión de Google (autenticación de usuario) con Python y Logto.

Requisitos previos

  • Una instancia de Logto en funcionamiento. Consulta la página de introducción para comenzar.
  • Conocimientos básicos de Python.
  • Una cuenta de Google utilizable.

Crear una aplicación en Logto

Logto se basa en la autenticación OpenID Connect (OIDC) y la autorización OAuth 2.0. Admite la gestión de identidad federada a través de múltiples aplicaciones, comúnmente llamada inicio de sesión único (SSO).

Para crear tu aplicación Traditional web, simplemente sigue estos pasos:

  1. Abre el Logto Console. En la sección "Get started", haz clic en el enlace "View all" para abrir la lista de marcos de aplicaciones. Alternativamente, puedes navegar a Logto Console > Applications, y hacer clic en el botón "Create application". Get started
  2. En el modal que se abre, haz clic en la sección "Traditional web" o filtra todos los marcos "Traditional web" disponibles usando las casillas de verificación de filtro rápido a la izquierda. Haz clic en la tarjeta del marco "Flask" para comenzar a crear tu aplicación. Frameworks
  3. Ingresa el nombre de la aplicación, por ejemplo, "Librería", y haz clic en "Create application".

🎉 ¡Ta-da! Acabas de crear tu primera aplicación en Logto. Verás una página de felicitaciones que incluye una guía de integración detallada. Sigue la guía para ver cómo será la experiencia en tu aplicación.

Integrar el SDK de Flask

tip:
  • El ejemplo utiliza Flask, pero los conceptos son los mismos para otros frameworks.
  • El proyecto de ejemplo en Python está disponible en nuestro repositorio de Python SDK.
  • Logto SDK aprovecha las corrutinas, recuerda usar await al llamar a funciones asíncronas.

Instalación

Ejecuta en el directorio raíz del proyecto:

pip install logto # o `poetry add logto` o lo que uses

Inicializar LogtoClient

Primero, crea una configuración de Logto:

client.py
from logto import LogtoClient, LogtoConfig

client = LogtoClient(
LogtoConfig(
endpoint="https://you-logto-endpoint.app", # Reemplaza con tu endpoint de Logto
appId="replace-with-your-app-id",
appSecret="replace-with-your-app-secret",
),
)
tip:

Puedes encontrar y copiar el "App Secret" desde la página de detalles de la aplicación en la Consola de Administración:

App Secret

También reemplaza el almacenamiento en memoria predeterminado con un almacenamiento persistente, por ejemplo:

client.py
from logto import LogtoClient, LogtoConfig, Storage
from flask import session
from typing import Union

class SessionStorage(Storage):
def get(self, key: str) -> Union[str, None]:
return session.get(key, None)

def set(self, key: str, value: Union[str, None]) -> None:
session[key] = value

def delete(self, key: str) -> None:
session.pop(key, None)

client = LogtoClient(
LogtoConfig(...),
storage=SessionStorage(),
)

Consulta Storage para más detalles.

Implementar inicio de sesión y cierre de sesión

En tu aplicación web, añade una ruta para manejar adecuadamente la solicitud de inicio de sesión de los usuarios. Usemos /sign-in como ejemplo:

flask.py
@app.route("/sign-in")
async def sign_in():
# Obtén la URL de inicio de sesión y redirige al usuario a ella
return redirect(await client.signIn(
redirectUri="http://localhost:3000/callback",
))

Reemplaza http://localhost:3000/callback con la URL de callback que configuraste en tu Logto Console para esta aplicación.

Si deseas mostrar la página de registro en la primera pantalla, puedes establecer interactionMode en signUp:

flask.py
@app.route("/sign-in")
async def sign_in():
return redirect(await client.signIn(
redirectUri="http://localhost:3000/callback",
interactionMode="signUp", # Muestra la página de registro en la primera pantalla
))

Ahora, cada vez que tus usuarios visiten http://localhost:3000/sign-in, se iniciará un nuevo intento de inicio de sesión y se redirigirá al usuario a la página de inicio de sesión de Logto.

Nota Crear una ruta de inicio de sesión no es la única forma de iniciar un intento de inicio de sesión. Siempre puedes usar el método signIn para obtener la URL de inicio de sesión y redirigir al usuario a ella.

Después de que el usuario realice una solicitud de cierre de sesión, Logto borrará toda la información de autenticación del usuario en la sesión.

Para limpiar la sesión de Python y la sesión de Logto, se puede implementar una ruta de cierre de sesión de la siguiente manera:

flask.py
@app.route("/sign-out")
async def sign_out():
return redirect(
# Redirige al usuario a la página de inicio después de un cierre de sesión exitoso
await client.signOut(postLogoutRedirectUri="http://localhost:3000/")
)

Manejar el estado de autenticación

En Logto SDK, podemos usar client.isAuthenticated() para verificar el estado de autenticación. Si el usuario ha iniciado sesión, el valor será verdadero; de lo contrario, el valor será falso.

Aquí también implementamos una página de inicio simple para demostración:

  • Si el usuario no ha iniciado sesión, muestra un botón de inicio de sesión;
  • Si el usuario ha iniciado sesión, muestra un botón de cierre de sesión.
@app.route("/")
async def home():
if client.isAuthenticated() is False:
return "No autenticado <a href='/sign-in'>Iniciar sesión</a>"
return "Autenticado <a href='/sign-out'>Cerrar sesión</a>"

Punto de control: Prueba tu aplicación

Ahora, puedes probar tu aplicación:

  1. Ejecuta tu aplicación, verás el botón de inicio de sesión.
  2. Haz clic en el botón de inicio de sesión, el SDK iniciará el proceso de inicio de sesión y te redirigirá a la página de inicio de sesión de Logto.
  3. Después de iniciar sesión, serás redirigido de vuelta a tu aplicación y verás el botón de cierre de sesión.
  4. Haz clic en el botón de cierre de sesión para limpiar el almacenamiento de tokens y cerrar sesión.

Añadir el conector Google

Para habilitar un inicio de sesión rápido y mejorar la conversión de usuarios, conéctate con Flask como un proveedor de identidad (IdP). El conector social de Logto te ayuda a establecer esta conexión en minutos permitiendo la entrada de varios parámetros.

Para añadir un conector social, simplemente sigue estos pasos:

  1. Navega a Console > Connectors > Social Connectors.
  2. Haz clic en "Add social connector" y selecciona "Google".
  3. Sigue la guía README y completa los campos requeridos y personaliza la configuración.

Pestaña de conector

nota:

Si estás siguiendo la guía del Conector en el lugar, puedes omitir la siguiente sección.

Configura Google OAuth app

Configura un proyecto en la Google API Console

  • Visita la Google API Console e inicia sesión con tu cuenta de Google.
  • Haz clic en el botón Select a project en la barra de menú superior y haz clic en el botón New Project para crear un proyecto.
  • En tu nuevo proyecto, haz clic en APIs & Services para entrar en el menú APIs & Services.

Configura y registra tu aplicación

  • En el menú izquierdo de APIs & Services, haz clic en el botón OAuth consent screen.
  • Elige el User Type que deseas y haz clic en el botón Create. (Nota: Si seleccionas External como tu User Type, necesitarás agregar usuarios de prueba más tarde).

Ahora estarás en la página Edit app registration.

Edita el registro de la aplicación

  • Sigue las instrucciones para completar el formulario de la OAuth consent screen.
  • Haz clic en SAVE AND CONTINUE para continuar.

Configura los alcances

  • Haz clic en ADD OR REMOVE SCOPES y selecciona ../auth/userinfo.email, ../auth/userinfo.profile y openid en el cajón emergente, y haz clic en UPDATE para finalizar. Se recomienda que consideres agregar todos los alcances que puedas usar, de lo contrario, algunos alcances que agregaste en la configuración pueden no funcionar.
  • Completa el formulario según tus necesidades.
  • Haz clic en SAVE AND CONTINUE para continuar.

Agrega usuarios de prueba (solo tipo de usuario externo)

  • Haz clic en ADD USERS y agrega usuarios de prueba para permitir que estos usuarios accedan a tu aplicación mientras la pruebas.
  • Haz clic en SAVE AND CONTINUE para continuar.

Ahora deberías tener configurada la pantalla de consentimiento de Google OAuth 2.0.

Obtén credenciales de OAuth 2.0

  • En el menú izquierdo de APIs & Services, haz clic en el botón Credentials.
  • En la página Credentials, haz clic en el botón + CREATE CREDENTIALS en la barra de menú superior y selecciona OAuth client ID.
  • En la página Create OAuth client ID, selecciona Web application como el tipo de aplicación.
  • Completa la información básica de tu aplicación.
  • Haz clic en + Add URI para agregar un dominio autorizado a la sección Authorized JavaScript origins. Este es el dominio desde el cual se servirá tu página de autorización de Logto. En nuestro caso, será ${your_logto_origin}. por ejemplo, https://logto.dev.
  • Haz clic en + Add URI en la sección **Authorized redirect URIs** para configurar las **Authorized redirect URIs**, que redirigen al usuario a la aplicación después de iniciar sesión. En nuestro caso, será ${your_logto_endpoint}/callback/${connector_id}. por ejemplo, https://logto.dev/callback/${connector_id}. El connector_id se puede encontrar en la barra superior de la página de detalles del conector en Logto Admin Console.
  • Haz clic en Create para finalizar y luego obtendrás el Client ID y el Client Secret.

Configura tu conector

Completa el campo clientId y clientSecret con el Client ID y Client Secret que obtuviste de las páginas de detalles de la aplicación OAuth mencionadas en la sección anterior.

scope es una lista delimitada por espacios de alcances. Si no se proporciona, el alcance por defecto será openid profile email.

prompts es un array de cadenas que especifica el tipo de interacción del usuario que se requiere. La cadena puede ser uno de los siguientes valores:

  • none: El servidor de autorización no muestra ninguna pantalla de autenticación o consentimiento del usuario; devolverá un error si el usuario no está ya autenticado y no ha preconfigurado el consentimiento para los alcances solicitados. Puedes usar none para verificar la autenticación y/o consentimiento existentes.
  • consent: El servidor de autorización solicita el consentimiento del usuario antes de devolver información al cliente.
  • select_account: El servidor de autorización solicita al usuario seleccionar una cuenta de usuario. Esto permite a un usuario que tiene múltiples cuentas en el servidor de autorización seleccionar entre las múltiples cuentas para las que puede tener sesiones actuales.

Tipos de configuración

NombreTipo
clientIdstring
clientSecretstring
scopestring
promptsstring[]

Habilita Google One Tap

Google One Tap es una forma segura y fácil de permitir que los usuarios inicien sesión en tu sitio web o aplicación con su cuenta de Google.

Una vez que tengas configurado el conector de Google, verás una tarjeta para Google One Tap en la página de detalles del conector. Puedes habilitar Google One Tap en tus páginas de registro e inicio de sesión activando el interruptor.

Cuando habilitas Google One Tap, puedes configurar las siguientes opciones:

  • Auto-select credential if possible: Inicia sesión automáticamente al usuario con la cuenta de Google si se cumplen ciertas condiciones.
  • Cancel the prompt if user click/tap outside: Cierra el aviso de Google One Tap si el usuario hace clic o toca fuera del aviso. Si está deshabilitado, el usuario debe hacer clic en el botón de cerrar para descartar el aviso.
  • Enable Upgraded One Tap UX on ITP browsers: Habilita la experiencia de usuario mejorada de Google One Tap en navegadores con Intelligent Tracking Prevention (ITP). Por favor, consulta esta página para más información.
nota:

Para habilitar Google One Tap en tu sitio web (más allá de la experiencia de inicio de sesión de Logto), esta función está en desarrollo. Por favor, mantente atento a las actualizaciones.

Guarda tu configuración

Verifica que hayas completado los valores necesarios en el área de configuración del conector Logto. Haz clic en "Guardar y listo" (o "Guardar cambios") y el conector Google debería estar disponible ahora.

Habilitar el conector Google en la Experiencia de inicio de sesión

Una vez que crees un conector social con éxito, puedes habilitarlo como un botón "Continuar con Google" en la Experiencia de inicio de sesión.

  1. Navega a Console > Sign-in experience > Sign-up and sign-in.
  2. (Opcional) Elige "No aplicable" para el identificador de registro si solo necesitas inicio de sesión social.
  3. Añade el conector Google configurado a la sección "Inicio de sesión social".

Pestaña de Experiencia de inicio de sesión

Pruebas y Validación

Regresa a tu aplicación Python. Ahora deberías poder iniciar sesión con Google. ¡Disfruta!

Lecturas adicionales

Flujos de usuario final: Logto proporciona flujos de autenticación listos para usar, incluyendo MFA y SSO empresarial, junto con potentes APIs para la implementación flexible de configuraciones de cuenta, verificación de seguridad y experiencia multi-tenant.

Autorización (Authorization): La autorización define las acciones que un usuario puede realizar o los recursos a los que puede acceder después de ser autenticado. Explora cómo proteger tu API para aplicaciones nativas y de una sola página e implementar el Control de Acceso Basado en Roles (RBAC).

Organizaciones (Organizations): Particularmente efectivo en aplicaciones SaaS multi-tenant y B2B, la función de organización permite la creación de inquilinos, gestión de miembros, RBAC a nivel de organización y aprovisionamiento justo a tiempo.

Serie IAM del cliente: Nuestros artículos de blog en serie sobre la Gestión de Identidad y Acceso del Cliente (o Consumidor), desde los conceptos básicos hasta temas avanzados y más allá.