Solución de problemas
Problemas con OAuth y tokens
Diagnóstico inicial para errores de autorización y refresco.
El callback rechaza la autorización
Comprueba que la URL de retorno coincide con la registrada, que state es el
mismo que guardaste antes de redirigir y que conservas el verifier de PKCE.
El token funciona en un tenant y falla en otro
Es el comportamiento esperado: cada URL base es una frontera de autorización. Obtén un grant para el tenant correcto y no compartas clientes entre instancias.
El grant completo deja de funcionar tras un refresco
Busca dos procesos que hayan leído el mismo refresh token. Un refresco lo rota; reutilizar la copia anterior provoca la revocación del grant. Usa un almacén compartido y un lock por grant.
La petición devuelve 403
Revisa los scopes consentidos, la identidad, la empresa activa y el permiso sobre el recurso. Un token válido puede carecer de autorización para esa acción.