¿Qué tipos de token están establecidos en OAuth 2.0 (RFC 6749)?: -> Token de acceso y token de actualización
Según la RFC 6749 (OAuth 2.0), los dos tipos de token definidos son:
- ✅ Access Token (Token de acceso).
- ✅ Refresh Token (Token de actualización).
El Access Token sirve para acceder a los recursos protegidos.
El Refresh Token sirve para obtener un nuevo Access Token sin que el usuario vuelva a autenticarse.
El ID Token no pertenece a OAuth 2.0. Pertenece a OpenID Connect (OIDC), que es una capa de identidad construida sobre OAuth 2.0. Además:
- JWT tampoco es un tipo de token de OAuth.
- Es simplemente un formato de token.
Son tecnologías completamente distintas:
- Kerberos → autenticación.
- SAML → federación de identidad.
- JWT → formato de token.
El Bearer Token sí aparece en OAuth 2.0 (RFC 6750), pero es un tipo de uso del Access Token, no uno de los tipos de token definidos por la RFC 6749.
Esquema muy útil para estudiar
OAuth 2.0
Tokens
- ✅ Access Token
- ✅ Refresh Token
No confundir
| Concepto | Pertenece a |
|---|---|
| Access Token | OAuth 2.0 |
| Refresh Token | OAuth 2.0 |
| ID Token | OpenID Connect |
| Bearer Token | RFC 6750 (forma habitual del Access Token) |
| JWT | Formato del token |
Truco para recordar
OAuth solo define dos tokens:
- 🔑 Access → acceder.
- 🔄 Refresh → renovar.
Todo lo demás (ID Token, JWT…) pertenece a tecnologías relacionadas, pero no a la RFC 6749.