Iniciar Sesión con SendSeven (OIDC SSO)

Permita a sus usuarios autenticarse con su cuenta de SendSeven usando OpenID Connect. Implemente 'Iniciar sesión con SendSeven' en su aplicación para un inicio de sesión único sin interrupciones.

Nombre de visualización y avatar del usuario

Habilita refresh tokens para sesiones de larga duración

Identificador único de usuario (User ID)

Nombre completo de visualización del usuario

Nombre de visualización mostrado a los usuarios durante el consentimiento

Aplicación web, SPA, o aplicación nativa

Después del registro, recibirá su Client ID y Client Secret.

Redirigir usuario a URL de autorización con scope=openid profile email

Usuario se autentica con SendSeven y otorga consentimiento

Usuario redirigido a su URL de callback con código de autorización

Intercambiar código por tokens (access_token + id_token)

Verificar firma del id_token usando JWKS

Extraer claims del usuario desde id_token o llamar al endpoint /userinfo

(emisor) debe ser https://api.sendseven.com

debe coincidir con el que envió (si lo usa)

Asegúrese de que la URI de redirección coincida exactamente con una registrada en su aplicación OAuth

Verifique barras diagonales finales o parámetros de consulta

Verifique que la URI use HTTPS (no HTTP)

Compruebe que el Client Secret se esté enviando correctamente (codificado en URL)

Asegúrese de que la aplicación OAuth aún esté activa

Asegúrese de estar obteniendo el JWKS más reciente (las claves rotan periódicamente)

Verifique que la URL del emisor coincida exactamente

Confirme que su Client ID esté en el claim de audiencia

OpenID Connect (OIDC) 1.0 es una capa de identidad construida sobre OAuth 2.0 que permite a los usuarios iniciar sesión con su cuenta de SendSeven. Cuando los usuarios se autentican, SendSeven emite un ID token JWT firmado que contiene claims del usuario (email, perfil, ID único). Su aplicación valida la firma del token y extrae la información del usuario sin necesidad de gestionar contraseñas. Esto habilita flujos fluidos de 'Iniciar sesión con SendSeven', compartir espacios de trabajo y autenticación multi-tenant.

Una cuenta de SendSeven con rol de Admin o Propietario

Una URL de callback HTTPS en su aplicación (obligatoria para producción)

Una biblioteca cliente de OpenID Connect para su plataforma (p. ej. passport-openidconnect, Authlib, oidc-client-ts)

Estado vacío de Aplicaciones OAuth en la Configuración de SendSeven mostrando el botón Crear App

Formulario de configuración general de Crear App OAuth con campos de nombre, descripción, URL de página principal y URL del logo

Pestaña de configuración de URIs de redirección para App OAuth en SendSeven con campos de URL de callback

Selección de alcances de App OAuth con OpenID Connect, Profile, Email y permisos de API en SendSeven

  1. Acceder a los ajustes de SSO
  2. Configurar tu proveedor de identidad
  3. Introducir las credenciales OIDC en SendSeven
  4. Mapear atributos de usuario
  5. Probar la conexión SSO
  6. Activar SSO para tu organización

FAQ

¿Cuál es la diferencia entre OIDC y OAuth 2.0?

OAuth 2.0 es un protocolo de autorización (otorga acceso a recursos), mientras que OpenID Connect 1.0 es un protocolo de autenticación construido sobre OAuth 2.0 (proporciona identidad a través de ID tokens). SendSeven es compatible con ambos.

¿SendSeven es compatible con PKCE?

Sí. PKCE (Proof Key for Code Exchange) es totalmente compatible y recomendado para todos los tipos de cliente, especialmente apps móviles y SPAs. Previene ataques de intercepción de códigos de autorización.

¿Qué alcances están disponibles?

Alcances estándar: openid (obligatorio), profile, email, offline_access. SendSeven devuelve claims de usuario como sub (ID único), email, name, picture, email_verified y updated_at en los ID tokens.

¿Cuánto duran los tokens?

Los ID tokens tienen una expiración de 1 hora. Los access tokens caducan según su tipo de concesión y configuración del cliente. Siempre verifique el claim exp en el JWT.

¿Puedo renovar un token expirado?

Sí, si solicito el alcance offline_access durante la autorización, recibirá un refresh_token. Envíelo mediante POST al endpoint /token para obtener un nuevo access_token e id_token.

¿Qué claims de usuario devuelve SendSeven?

Los ID tokens incluyen: sub (ID único del usuario), email, email_verified, name, picture, locale, updated_at y claims JWT estándar (iss, aud, exp, iat, nonce).

¿Cómo configuro SSO multi-tenant?

Use el parámetro tenant en la solicitud de autorización para dirigir a los usuarios a una autenticación específica del tenant. El OIDC de SendSeven puede emitir tokens con alcance a su espacio de trabajo.