Saltar al contenido
Explorar conocimiento

concepto · intermedio · 2 min de lectura

OpenID Connect

OpenID Connect es una capa de autenticación sobre OAuth2 que permite verificar la identidad de un usuario y obtener información básica de su perfil mediante un token estandarizado: el ID Token.

No requiere conocimientos previos.

Alcance en breve

Cubre

  • OpenID Connect as an architectural concept

No cubre

  • implementation details

Supone

  • The reader understands distributed systems concepts.

Resumen

OpenID Connect —OIDC— extiende OAuth2 para agregar autenticación. Mientras OAuth2 responde «¿esta app puede acceder a estos recursos?», OIDC responde «¿quién es este usuario?». Lo hace agregando un token adicional al flujo de OAuth2: el ID Token, un JWT firmado que contiene información sobre el usuario —nombre, email, foto— y sobre cuándo y cómo se autenticó.

Importa porque resuelve la confusión más común con OAuth2: usar OAuth2 para autenticación. OAuth2 solo dice qué permisos tiene un token, no quién es el usuario. OIDC estandariza la identidad del usuario para que cualquier aplicación pueda confiar en ella sin implementar su propio protocolo. "Iniciar sesión con Google" técnicamente usa OIDC sobre OAuth2.

Alcance y supuestos

Este paquete cubre OpenID Connect como capa de autenticación sobre OAuth2. Asume familiaridad con OAuth2.

Modelo mental

OAuth2 es un pase de seguridad temporal que dice «esta persona puede entrar al área VIP». OIDC agrega una credencial de identidad al pase: «esta persona es Ana García, y el guardia de la entrada verificó su DNI a las 14:30». Con solo el pase sabés qué permisos tiene; con la credencial sabés quién es.

Uso práctico

  • ✅ Single Sign-On (SSO) entre aplicaciones.
  • ✅ Identidad federada: un usuario de Google se autentica en tu app sin crear cuenta nueva.
  • ❌ APIs backend que solo necesitan autorización: OAuth2 sin OIDC alcanza.

Ejemplo trabajado: SSO corporativo

Una empresa usa Okta como proveedor OIDC. El empleado inicia sesión en el dashboard interno y recibe un ID Token JWT. Ese token se envía a otras aplicaciones internas —vacaciones, nómina, help desk—. Cada app valida la firma del JWT con la clave pública de Okta y confía en los claims sub, email y groups. El empleado navega entre apps sin volver a autenticarse.

Evidencia

  • OpenID Connect es mantenido por la OpenID Foundation y está construido sobre OAuth2. Proveedores como Google, Microsoft, Auth0 y Okta implementan OIDC.

Fuentes citadas