Saltar al contenido principal
Twenty implementa OAuth 2.0 con código de autorización + PKCE para aplicaciones orientadas al usuario y credenciales de cliente para acceso de servidor a servidor. Los clientes se registran dinámicamente mediante RFC 7591 — sin configuración manual en un panel.

Cuándo usar OAuth

Registrar un cliente

Twenty admite el registro dinámico de clientes según RFC 7591. No se necesita configuración manual — regístrelo de forma programática:
Respuesta:
Almacene el client_secret de forma segura — no se puede recuperar más tarde.

Ámbitos

Solicite los ámbitos como una cadena separada por espacios: scope=api profile

Flujo de código de autorización

Use este flujo cuando su aplicación actúe en nombre de un usuario de Twenty.

1. Redirija al usuario para autorizar

El usuario ve una pantalla de consentimiento y aprueba o deniega el acceso.

2. Gestione el callback

Tras la autorización, Twenty redirige de vuelta a su redirect_uri:
Verifique que state coincida con lo que envió.

3. Intercambie el código por tokens

Respuesta:

4. Use el token de acceso

5. Actualice cuando caduque

Flujo de credenciales de cliente

Para integraciones de servidor a servidor sin interacción del usuario:
El token devuelto tiene acceso a nivel de espacio de trabajo, no está vinculado a ningún usuario específico.

Descubrimiento del servidor

Twenty publica su configuración de OAuth en un endpoint de descubrimiento estándar:
Esto devuelve todos los endpoints, los tipos de concesión compatibles, los ámbitos y las capacidades — útil para crear clientes OAuth genéricos.

Resumen de Puntos de Acceso de API

OAuth frente a claves de API