Alcances de OAuth y límites de cuenta
Comprende openid, profile, email y surcharge en el OAuth de ShareAI Builder, incluyendo acceso solo de identidad y privacidad organizacional.
En esta página
Un alcance es un permiso nombrado solicitado por una aplicación y aprobado como parte de una autorización. Verifica los alcances devueltos con el token; solicitar un permiso no prueba que haya sido concedido.
| Alcance | Significado | Úsalo cuando |
|---|---|---|
openid | Requerido para el inicio de sesión gestionado de Builder y un tema específico del cliente. | Tu aplicación inicia sesión a un cliente de ShareAI. |
profile | Reclamaciones de perfil permitidas para la cuenta seleccionada. | Tu aplicación necesita un nombre para mostrar. |
email | Reclamaciones de correo electrónico donde estén permitidas para la cuenta seleccionada. | Tu aplicación necesita una reclamación de correo electrónico aprobada. |
surcharge | Autoriza la inferencia bajo un acuerdo de uso de aplicación aceptado. | La cuenta de ShareAI seleccionada financiará la inferencia de la aplicación. |
Acceso solo de identidad#
Una concesión que contiene openid profile email sin surcharge no otorga acceso al saldo ni inferencia de pago. Tampoco autoriza operaciones de las API de Provider, Device o Creator. Esas interfaces tienen sus propias credenciales y reglas.
¿Quién está autorizando?#
El usuario puede autorizar su cuenta personal o una organización para la cual tenga la autoridad requerida. El tema público está limitado al cliente OAuth y la cuenta. Almacena ese tema opaco en lugar de un ID de usuario de WordPress sin procesar, un ID de proveedor o un tema obtenido de otro cliente.
Privacidad organizacional#
Una autorización de organización identifica a la organización. No asumas que incluye el correo electrónico personal, nombre para mostrar o avatar del administrador aprobador. Trata las reclamaciones opcionales ausentes como ausentes y diseña tu aplicación para que no sean requeridas de manera inesperada.
Solicita menos alcances al actualizar#
Una solicitud de actualización puede reducir el alcance del token de acceso resultante. No puede agregar un permiso que la concesión nunca autorizó. Para agregar acceso a inferencia o aprobar una tarifa más alta, envía al cliente a través de una nueva autorización interactiva.
Los permisos de Proveedor y dispositivo son separados#
Los alcances de la API de Provider se aplican a los tokens de acceso de proveedor. El acceso a la API de Device está vinculado a una relación proveedor–dispositivo; no inventes nombres de alcance OAuth para ello.
Última actualización septiembre 15, 2026