> ## Documentation Index
> Fetch the complete documentation index at: https://devdocs.xbox.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Autenticación de XBOX services

> Información general sobre la autenticación de llamadas de XBOX Live mediante tokens XSTS y firmas, que abarca el uso de XSAPI en el cliente y los flujos RESTful de servicio a servicio.

Este tema proporciona información general sobre la autenticación de las llamadas a XBOX services.

Para exponer XBOX services a un ritmo más rápido y permitir que los títulos usen estos servicios sin depender de versiones de recuperación específicas, XBOX services se publican como puntos de conexión HTTPS RESTful. La autenticación y la autorización de estos servicios requieren un token y una firma válidos del servicio de tokens seguros de XBOX (XSTS). Para obtener más información sobre los tokens XSTS, consulte [Tokens de seguridad de XBOX services (tokens XSTS)](/services/xbox-services/fundamentals/s2s-auth-calls/service-authentication/security-tokens/live-security-tokens).

Las llamadas a XBOX services se realizan a través de dos rutas posibles.

1. *Cliente de XBOX services*
   Desde un cliente autenticado con XBOX services. Estas llamadas siempre se realizan dentro de un contexto de usuario.
2. *Servicio a servicio*
   Desde un servicio web de título personalizado a través de llamadas de servicio a servicio de XBOX services. Estas llamadas se realizan en nombre de un usuario o directamente como un servicio.
   Para obtener más información sobre las llamadas desde servicios de títulos, consulte [Llamadas de servicios de títulos a XBOX services](/services/xbox-services/fundamentals/s2s-auth-calls/s2s-calls/live-title-service-calls-xbox-live).

## Llamadas de cliente a XBOX services

Para todas las llamadas a XBOX services mediante Microsoft Game Development Kit (GDK), se recomienda encarecidamente que los títulos usen las API de XBOX services (XSAPI) que se incluyen con las versiones de Microsoft Game Development Kit (GDK). Estas API gestionan las solicitudes HTTP y devuelven los datos disponibles del servicio a través de objetos directamente a un título. También implementan el comportamiento de conexión y almacenamiento en caché que se recomienda para XBOX services y la autenticación. Para obtener más información sobre estas API, consulte la documentación de las API de XBOX services [Referencia de XSAPI](/reference/live/xsapi-c/atoc-xsapi-c).

Las secciones siguientes se proporcionan solo para ofrecer una visión completa y una comprensión más profunda de la autenticación de XBOX services.

### Configuración inicial

XBOX services están preconfigurados de forma transparente para todos los títulos. No es necesaria ninguna configuración adicional de puntos de conexión. Esto se aplica a todos los subdominios `*.xboxlive.com`.

### Recuperación de tokens y flujo de conexión

Para usar cualquier punto de conexión de XBOX services, deben estar presentes un token de autenticación XSTS y una firma de mensaje. Sin esta información, se rechaza la comunicación con el servicio.

El token XSTS y la identificación del usuario (hash de usuario) deben incluirse en el encabezado `Authentication` de la solicitud. La firma del mensaje debe especificarse en el encabezado `Signature` de la solicitud. Para obtener información detallada sobre la estructura de estos encabezados, consulte [Tokens de seguridad de XBOX services (tokens XSTS)](/services/xbox-services/fundamentals/s2s-auth-calls/service-authentication/security-tokens/live-security-tokens).

### Obtención de un token XSTS

Los datos del token XSTS y del encabezado de firma se obtienen a través de la API [XUserGetTokenAndSignatureUtf16Async](/reference/system/xuser/functions/xusergettokenandsignatureutf16async). Esta proporciona los encabezados necesarios para las solicitudes de servicio.

A continuación, el título solicita el token XSTS para un punto de conexión de XBOX services mediante la API `XUserGetTokenAndSignatureUtf16Async` a través del flujo siguiente.

1. Llame a `XUserGetTokenAndSignatureUtf16Async` para el usuario actual. Incluya la dirección URL de XBOX services y los encabezados necesarios o el cuerpo del mensaje en la llamada a la API.
   Esta llamada a la API recupera el token XSTS para el punto de conexión de XBOX services. La llamada genera una firma de mensaje para el mensaje y los encabezados predefinidos.
2. Recupere el token XSTS y la firma a través de `XUserGetTokenAndSignatureUtf16Result` a partir del resultado asincrónico.
   `XUserGetTokenAndSignatureUtf16Result` devuelve un token XSTS cifrado. Los títulos deben tratar el token devuelto como datos opacos. Los datos del token no deben escribirse en disco ni almacenarse en caché en el espacio del título más allá de la llamada de servicio posterior.
3. Use Microsoft Windows HTTP Services (WinHTTP), xCurl y el token XSTS según corresponda en el encabezado Authorization de la solicitud HTTPS.

### Expiración y actualización del token

Un token XSTS solo es válido durante un período específico. El tiempo de expiración predeterminado de un token XSTS es de cuatro horas. Cada token contiene una marca de tiempo que todos los XBOX services verifican.

La API [XUserGetTokenAndSignatureUtf16Async](/reference/system/xuser/functions/xusergettokenandsignatureasync) debe usarse para cada nueva solicitud de autenticación o de inicio de sesión. `XUserGetTokenAndSignatureUtf16Async` gestiona la expiración y el almacenamiento en caché de los tokens. La API garantiza que el título siempre reciba un token válido. Por lo demás, un título no debe almacenar tokens en caché.

Cuando se presenta un token expirado o no válido a un punto de conexión de XBOX services, se devuelve un error HTTP/401.


## Related topics

- [Autenticación de los servicios de XBOX (contenido)](/es/services/xbox-services/fundamentals/s2s-auth-calls/service-authentication/live-service-authentication-nav.md)
- [Autenticación de los servicios de XBOX para servicios de título](/es/services/xbox-services/fundamentals/s2s-auth-calls/service-authentication/live-title-service-authentication.md)
- [Inicio de sesión de XBOX services para sitios web de títulos](/es/services/xbox-services/fundamentals/s2s-auth-calls/service-authentication/live-website-authentication.md)
- [Autenticación](/es/services/xbox-services/fundamentals/identity/auth/index.md)
- [Autenticación de servicios](/es/services/xbox-services/fundamentals/s2s-auth-calls/service-authentication/index.md)
