Iniciar Sesión con SendSeven (OIDC SSO)

Permita a sus usuarios autenticarse con su cuenta de SendSeven usando OpenID Connect. Implemente 'Iniciar sesión con SendSeven' en su aplicación para un inicio de sesión único sin interrupciones.

Nombre de visualización y avatar del usuario

Habilita refresh tokens para sesiones de larga duración

Identificador único de usuario (User ID)

Nombre completo de visualización del usuario

Nombre de visualización mostrado a los usuarios durante el consentimiento

Aplicación web, SPA, o aplicación nativa

Después del registro, recibirá su Client ID y Client Secret.

Redirigir usuario a URL de autorización con scope=openid profile email

Usuario se autentica con SendSeven y otorga consentimiento

Usuario redirigido a su URL de callback con código de autorización

Intercambiar código por tokens (access_token + id_token)

Verificar firma del id_token usando JWKS

Extraer claims del usuario desde id_token o llamar al endpoint /userinfo

(emisor) debe ser https://api.sendseven.com

debe coincidir con el que envió (si lo usa)

Asegúrese de que la URI de redirección coincida exactamente con una registrada en su aplicación OAuth

Verifique barras diagonales finales o parámetros de consulta

Verifique que la URI use HTTPS (no HTTP)

Compruebe que el Client Secret se esté enviando correctamente (codificado en URL)

Asegúrese de que la aplicación OAuth aún esté activa

Asegúrese de estar obteniendo el JWKS más reciente (las claves rotan periódicamente)

Verifique que la URL del emisor coincida exactamente

Confirme que su Client ID esté en el claim de audiencia

OpenID Connect (OIDC) 1.0 es una capa de identidad construida sobre OAuth 2.0 que permite a los usuarios iniciar sesion con su cuenta de SendSeven. Cuando los usuarios se autentican, SendSeven emite un ID token JWT firmado que contiene claims del usuario (email, perfil, ID unico). Su aplicacion valida la firma del token y extrae la informacion del usuario sin necesidad de gestionar contrasenas. Esto habilita flujos fluidos de 'Iniciar sesion con SendSeven', compartir espacios de trabajo y autenticacion multi-tenant.

Una cuenta de SendSeven con rol de Admin o Propietario

Una URL de callback HTTPS en su aplicacion (obligatoria para produccion)

Una biblioteca cliente de OpenID Connect para su plataforma (p. ej. passport-openidconnect, Authlib, oidc-client-ts)

Estado vacio de Aplicaciones OAuth en la Configuracion de SendSeven mostrando el boton Crear App

Formulario de configuracion general de Crear App OAuth con campos de nombre, descripcion, URL de pagina principal y URL del logo

Pestana de configuracion de URIs de redireccion para App OAuth en SendSeven con campos de URL de callback

Seleccion de alcances de App OAuth con OpenID Connect, Profile, Email y permisos de API en SendSeven

  1. Acceder a los ajustes de SSO
  2. Configurar tu proveedor de identidad
  3. Introducir las credenciales OIDC en SendSeven
  4. Mapear atributos de usuario
  5. Probar la conexión SSO
  6. Activar SSO para tu organización

FAQ

Cual es la diferencia entre OIDC y OAuth 2.0?

OAuth 2.0 es un protocolo de autorizacion (otorga acceso a recursos), mientras que OpenID Connect 1.0 es un protocolo de autenticacion construido sobre OAuth 2.0 (proporciona identidad a traves de ID tokens). SendSeven es compatible con ambos.

SendSeven es compatible con PKCE?

Si. PKCE (Proof Key for Code Exchange) es totalmente compatible y recomendado para todos los tipos de cliente, especialmente apps moviles y SPAs. Previene ataques de intercepcion de codigos de autorizacion.

Que alcances estan disponibles?

Alcances estandar: openid (obligatorio), profile, email, offline_access. SendSeven devuelve claims de usuario como sub (ID unico), email, name, picture, email_verified y updated_at en los ID tokens.

Cuanto duran los tokens?

Los ID tokens tienen una expiracion de 1 hora. Los access tokens caducan segun su tipo de concesion y configuracion del cliente. Siempre verifique el claim exp en el JWT.

Puedo renovar un token expirado?

Si, si solicito el alcance offline_access durante la autorizacion, recibira un refresh_token. Envielo mediante POST al endpoint /token para obtener un nuevo access_token e id_token.

Que claims de usuario devuelve SendSeven?

Los ID tokens incluyen: sub (ID unico del usuario), email, email_verified, name, picture, locale, updated_at y claims JWT estandar (iss, aud, exp, iat, nonce).

Como configuro SSO multi-tenant?

Use el parametro tenant en la solicitud de autorizacion para dirigir a los usuarios a una autenticacion especifica del tenant. El OIDC de SendSeven puede emitir tokens con alcance a su espacio de trabajo.