> ## Documentation Index
> Fetch the complete documentation index at: https://internal.softcrum.com/llms.txt
> Use this file to discover all available pages before exploring further.

# identity.oauth_client

> El cliente OAuth2 que un tercero registra para integrarse contra Softcrum. Define a qué realm apunta y qué permisos puede llegar a pedir.

export const ParamField = ({default: defaultValue, deprecated = false, children, name, required = false, rules, type, unique = false, base = false, visibility = 'public'}) => <div className="pt-2.5 pb-5 my-2.5 border-gray-50 dark:border-gray-800/50 border-b">
    <div className="flex font-mono text-sm group/param-head param-head">
      <div className="flex-1 flex content-start py-0.5 mr-5">
        <div className="flex items-center flex-wrap gap-2">
          <div className="absolute h-0 w-0">
            <a href={`#param-${String(name).replace(/_/g, '-')}`} className="-ml-10 flex items-center opacity-0 border-0 group-hover/param-head:opacity-100 py-2 [.expandable-content_&]:-ml-[2.1rem]" aria-label="Ir a este campo">
              <div className="w-6 h-6 text-gray-400 rounded-md flex items-center justify-center zinc-box bg-white ring-1 ring-gray-400/30 dark:ring-gray-700/25 hover:ring-gray-400/60 dark:hover:ring-white/20">
                <svg xmlns="http://www.w3.org/2000/svg" fill="gray" height="12px" viewBox="0 0 576 512">
                  <path d="M0 256C0 167.6 71.6 96 160 96h72c13.3 0 24 10.7 24 24s-10.7 24-24 24H160C98.1 144 48 194.1 48 256s50.1 112 112 112h72c13.3 0 24 10.7 24 24s-10.7 24-24 24H160C71.6 416 0 344.4 0 256zm576 0c0 88.4-71.6 160-160 160H344c-13.3 0-24-10.7-24-24s10.7-24 24-24h72c61.9 0 112-50.1 112-112s-50.1-112-112-112H344c-13.3 0-24-10.7-24-24s10.7-24 24-24h72c88.4 0 160 71.6 160 160zM184 232H392c13.3 0 24 10.7 24 24s-10.7 24-24 24H184c-13.3 0-24-10.7-24-24s10.7-24 24-24z"></path>
                </svg>
              </div>
            </a>
          </div>
          <div id={`param-${String(name).replace(/_/g, '-')}`} className="font-semibold text-primary dark:text-primary-light cursor-pointer">{name}</div>
          <div className="flex items-center space-x-2 text-xs font-medium">
            {type && <span className="px-2 py-0.5 rounded-md bg-gray-100/50 dark:bg-white/5 text-gray-600 dark:text-gray-200 font-medium">
                {type}
              </span>}
            {defaultValue && <span className="px-2 py-0.5 rounded-md bg-gray-100/50 dark:bg-white/5 text-gray-600 dark:text-gray-200 font-medium">
                <span className="text-gray-400 dark:text-gray-500">default:</span>"{defaultValue}"
              </span>}
            {base && <span className="px-2 py-0.5 rounded-md bg-gray-100/50 dark:bg-white/5 text-gray-500 dark:text-gray-400 font-medium">
                base
              </span>}
            {visibility && <span className="px-2 py-0.5 rounded-md bg-gray-100/50 dark:bg-white/5 text-blue-600 dark:text-blue-300 font-medium">
                {visibility === 'private' ? 'privado' : 'público'}
              </span>}
            {unique && <span className="px-2 py-0.5 rounded-md bg-gray-100/50 dark:bg-white/5 text-blue-600 dark:text-blue-300 font-medium">
                único
              </span>}
            {required && <span className="px-2 py-0.5 rounded-md bg-red-100/50 dark:bg-red-400/10 text-red-600 dark:text-red-300 font-medium">
                obligatorio
              </span>}
            {deprecated && <span className="px-2 py-0.5 rounded-md bg-amber-100/50 dark:bg-amber-400/10 text-amber-600 dark:text-amber-300 font-medium">
                deprecado
              </span>}
          </div>
        </div>
      </div>
    </div>
    {children && <div className="mt-4 prose-sm prose-gray dark:prose-invert [&_.prose>p:first-child]:mt-0 [&_.prose>p:last-child]:mb-0">
        {children}
      </div>}
    {rules && <div className="mt-2 prose-sm prose-gray dark:prose-invert [&_.prose>p:first-child]:mt-0 [&_.prose>p:last-child]:mb-0">
        <b>Reglas</b>: <span>{rules}</span>
      </div>}
  </div>;

**Forma A — dominio con alcance de tenant.** Ser *provider* OAuth2 es superficie de producto de
primera clase, no una integración prestada: es lo que permite *Sign in with Softcrum*.

`target_realm` es la columna que impide el error más caro posible acá: **un cliente apunta al realm
organizacional o al de member, nunca a los dos**.

## Clave primaria

<ParamField default={'uuidv7'} name={'id'} required={true} type={'uuid'} base={true}>
  Identificador interno del cliente.
</ParamField>

## Atributos específicos

<ParamField name={'allowed_permissions'} required={true} rules={'Arreglo de códigos de identity.permission'} type={'text[]'}>
  El techo de lo que este cliente puede llegar a pedir. Un consentimiento no puede otorgar nada
  fuera de esta lista, aunque el usuario diga que sí.
</ParamField>

<ParamField name={'client_id'} required={true} rules={'Largo máximo: 64 caracteres'} type={'varchar'} unique={true}>
  Identificador público del cliente, el que viaja en la URL de autorización.
</ParamField>

<ParamField name={'developer_contact'} required={true} rules={'citext'} type={'citext'}>
  A quién avisar si el cliente se comporta mal. Obligatorio: un cliente OAuth sin dueño identificable
  no se registra.
</ParamField>

<ParamField default={'true'} name={'is_active'} required={true} type={'boolean'}>
  Un cliente inactivo no puede iniciar flujos nuevos. Los tokens vigentes se revocan por separado.
</ParamField>

<ParamField default={'true'} name={'is_confidential'} required={true} type={'boolean'}>
  Un cliente confidencial guarda un secreto; uno público —una SPA, una app móvil— no puede, y por eso
  **PKCE es obligatorio** para ellos.
</ParamField>

<ParamField name={'logo_url'} rules={'URL https. Largo máximo: 500 caracteres'} type={'varchar'}>
  Se muestra en la pantalla de consentimiento. Una pantalla sin logo ni nombre reconocible es una
  pantalla que la gente aprueba sin leer.
</ParamField>

<ParamField name={'name'} required={true} rules={'Largo máximo: 120 caracteres'} type={'varchar'}>
  El nombre que ve quien autoriza.
</ParamField>

<ParamField name={'redirect_uris'} required={true} rules={'Arreglo de URLs. Calce EXACTO, sin comodines'} type={'text[]'}>
  Los destinos permitidos tras autorizar. **Calce exacto**: un comodín acá es una vulnerabilidad de
  redirección abierta con nombre y apellido.
</ParamField>

<ParamField name={'secret_hash'} rules={'Hash Argon2id. Solo para clientes confidenciales'} type={'varchar'} visibility={'private'}>
  Hash del secreto. Nulo en clientes públicos.
</ParamField>

<ParamField name={'target_realm'} required={true} rules={'Valores: user, member'} type={'varchar'}>
  Contra qué realm autentica: el organizacional o el de member. **Los dos realms nunca se
  superponen**, y esta columna es donde esa separación se hace explícita.
</ParamField>

## Claves foráneas

<ParamField name={'organization_id'} required={true} type={'uuid'}>
  [Ref: organization](/schemas/identity/organization)
</ParamField>

<ParamField name={'tenant_id'} required={true} type={'uuid'} base={true}>
  El tenant dueño. Toda restricción de unicidad de esta tabla lo incluye (`standards/data.md` §2b).
</ParamField>

## Atributos base

<ParamField name={'cell_id'} required={true} type={'uuid'} base={true}>
  Costura de particionamiento regional. Presente desde la primera migración, sin usar hasta
  multi-región.
</ParamField>

<ParamField default={'now()'} name={'created_at'} required={true} rules={'Con zona horaria'} type={'timestamptz'} base={true} />

<ParamField name={'deleted_at'} rules={'Con zona horaria'} type={'timestamptz'} base={true}>
  Un cliente OAuth se desactiva antes de eliminarse, y eliminarlo revoca todas sus autorizaciones.
</ParamField>

<ParamField default={'now()'} name={'updated_at'} required={true} rules={'Con zona horaria'} type={'timestamptz'} base={true} />

## Restricciones e índices

| Nombre                          | Definición                                                   | Por qué existe                                              |
| ------------------------------- | ------------------------------------------------------------ | ----------------------------------------------------------- |
| `uq_oauth_client_client_id`     | `UNIQUE (client_id)`                                         | El `client_id` es público y global por diseño del protocolo |
| `ck_oauth_client_secret`        | `CHECK (is_confidential = false OR secret_hash IS NOT NULL)` | Un cliente confidencial sin secreto no puede autenticarse   |
| `ck_oauth_client_realm`         | `CHECK (target_realm IN ('user','member'))`                  | Un realm desconocido no se puede resolver                   |
| `idx_oauth_client_organization` | `(tenant_id, organization_id) WHERE is_active`               | Listar los clientes activos de una organización             |

## RLS y particionamiento

**RLS activa** por `tenant_id`. No particionada.

**El provider no inyecta permisos en el token**: emite identidad, y la autorización fina la resuelve
cada módulo contra el registro de permisos.

## Referencias entrantes

[`oauth_authorization`](/schemas/identity/oauth-authorization) ·
[`oauth_code`](/schemas/identity/oauth-code) ·
[`role_assignment`](/schemas/identity/role-assignment) — con `subject_type = 'oauth_client'`

## Registro de cambios

| Fecha      | Cambio                                                           | Por qué                                                                                                           | Decidido en           | Autor                  |
| ---------- | ---------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------- | --------------------- | ---------------------- |
| 2026-08-17 | Tabla creada                                                     | Ser provider OAuth2 para las integraciones de nuestros tenants es superficie de producto, no algo que se arriende | FS-IDN-0007 · ADR-022 | daniel + claude-opus-5 |
| 2026-08-18 | Renombrada de `identity.oauth_clients` a `identity.oauth_client` | Nombre en singular                                                                                                | ADR-024               | daniel + claude-opus-5 |
