concepto · intermedio · 2 min de lectura
OpenID Connect
OpenID Connect es una capa de autenticación sobre OAuth2 que permite verificar la identidad de un usuario y obtener información básica de su perfil mediante un token estandarizado: el ID Token.
No requiere conocimientos previos.
Alcance en breve
Cubre
- OpenID Connect as an architectural concept
No cubre
- implementation details
Supone
- The reader understands distributed systems concepts.
Resumen
OpenID Connect —OIDC— extiende OAuth2 para agregar autenticación. Mientras OAuth2 responde «¿esta app puede acceder a estos recursos?», OIDC responde «¿quién es este usuario?». Lo hace agregando un token adicional al flujo de OAuth2: el ID Token, un JWT firmado que contiene información sobre el usuario —nombre, email, foto— y sobre cuándo y cómo se autenticó.
Importa porque resuelve la confusión más común con OAuth2: usar OAuth2 para autenticación. OAuth2 solo dice qué permisos tiene un token, no quién es el usuario. OIDC estandariza la identidad del usuario para que cualquier aplicación pueda confiar en ella sin implementar su propio protocolo. "Iniciar sesión con Google" técnicamente usa OIDC sobre OAuth2.
Alcance y supuestos
Este paquete cubre OpenID Connect como capa de autenticación sobre OAuth2. Asume familiaridad con OAuth2.
Modelo mental
OAuth2 es un pase de seguridad temporal que dice «esta persona puede entrar al área VIP». OIDC agrega una credencial de identidad al pase: «esta persona es Ana García, y el guardia de la entrada verificó su DNI a las 14:30». Con solo el pase sabés qué permisos tiene; con la credencial sabés quién es.
Uso práctico
- ✅ Single Sign-On (SSO) entre aplicaciones.
- ✅ Identidad federada: un usuario de Google se autentica en tu app sin crear cuenta nueva.
- ❌ APIs backend que solo necesitan autorización: OAuth2 sin OIDC alcanza.
Ejemplo trabajado: SSO corporativo
Una empresa usa Okta como proveedor OIDC. El empleado inicia sesión en el dashboard interno y recibe un ID Token JWT. Ese token se envía a otras aplicaciones internas —vacaciones, nómina, help desk—. Cada app valida la firma del JWT con la clave pública de Okta y confía en los claims sub, email y groups. El empleado navega entre apps sin volver a autenticarse.
Evidencia
- OpenID Connect es mantenido por la OpenID Foundation y está construido sobre OAuth2. Proveedores como Google, Microsoft, Auth0 y Okta implementan OIDC.
Fuentes citadas
- Wikipedia, OAuth 2.0 (Síntesis, 21-07-2026)