Cómo configurar la aplicación de correo de Nextcloud con autenticación OAuth2

OAuth2 es la forma preferida de conectar muchas cuentas de correo alojadas a Nextcloud Mail, ya que el proveedor de correo emite tokens en lugar de requerir que Nextcloud siga utilizando la contraseña habitual del buzón del usuario. Sin embargo, en la práctica, una buena configuración no se mide por si la ventana de consentimiento de OAuth se cierra correctamente. Lo útil es que Nextcloud Mail pueda cargar carpetas a través de IMAP, enviar correos a través de SMTP, actualizar la autenticación sin que el usuario tenga que volver a confirmarla y seguir haciéndolo incluso después de que caduque el primer token de acceso.

Esta guía abarca las dos integraciones de OAuth que Nextcloud Mail documenta directamente: cuentas de Google y cuentas alojadas de Microsoft Outlook/Microsoft 365. A fecha de 6 de octubre de 2026, la tienda de aplicaciones de Nextcloud indica que Mail 5.12.3 es la versión estable para Nextcloud 32 a 35, mientras que el manual de administración actual documenta la configuración de Google OAuth y Microsoft XOAUTH2. Si utiliza una versión anterior de Mail, actualícela dentro del rango de compatibilidad con su servidor Nextcloud antes de intentar solucionar problemas que puedan haber cambiado.

Las referencias oficiales utilizadas aquí incluyen el manual de administración de Nextcloud Mail , la página de Nextcloud Mail en la App Store , la documentación de Google sobre OAuth para IMAP, POP y SMTP , y la documentación de Microsoft sobre OAuth para IMAP y SMTP .

Lo que debería lograr una configuración exitosa de Nextcloud Mail OAuth2

Antes de cambiar la configuración del proveedor, defina el resultado que espera. Una configuración que funcione correctamente debería superar todas estas comprobaciones:

  • El proveedor redirige al usuario de vuelta a la URI de redirección exacta de Nextcloud configurada para el cliente OAuth.
  • Nextcloud Mail abre el buzón y muestra las carpetas sin volver a solicitar la contraseña habitual del buzón.
  • Los mensajes nuevos llegan a través de IMAP y la bandeja de entrada, actualizada manualmente, se actualiza sin que se produzca ningún error de autenticación.
  • Un mensaje de prueba enviado desde Nextcloud Mail se acepta a través de SMTP y aparece en la carpeta de Elementos enviados.
  • Tras un tiempo prudencial para que caduque el token de acceso de corta duración, la cuenta sigue funcionando mediante un token de actualización en lugar de requerir un nuevo inicio de sesión cada vez.

Si la configuración solo supera la pantalla de consentimiento, pero no las pruebas IMAP y SMTP, considérela incompleta. La autorización OAuth y el acceso al protocolo de correo son etapas relacionadas, pero independientes.

Paso 1: Confirme que su proveedor coincide con una ruta OAuth compatible.

Nextcloud Mail ofrece actualmente soporte integrado para OAuth en cuentas de Google y Microsoft. Los servidores de correo de Google admiten OAuth 2.0 con SASL XOAUTH2 para IMAP y SMTP. Microsoft documenta la compatibilidad con OAuth2 para IMAP, POP y SMTP en Microsoft 365 y Outlook.com. Nextcloud utiliza el token emitido por el proveedor para autenticarse en los protocolos de correo.

No asuma que cualquier servidor de correo compatible con OpenID Connect u OAuth2 se puede integrar en la misma interfaz. La solicitud de mejora de Nextcloud Mail de 2026 para proveedores genéricos de OAuth/OpenID de terceros se mantuvo como una mejora y no como una ruta de configuración general documentada. Si su proveedor no es ni Google ni Microsoft, verifique la compatibilidad con dicho proveedor antes de implementar OAuth2 en un entorno de producción. Puede consultar la discusión del proyecto en el problema de mejora genérica de OAuth2 de Nextcloud Mail .

Configurar Gmail con OAuth2

Paso 2: Copie la URI de redireccionamiento de Gmail desde Nextcloud.

Inicia sesión como administrador de Nextcloud, abre la configuración de administración, ve a Groupware y busca la integración con Gmail . El manual de administración de Nextcloud indica que debes introducir un ID de cliente y un secreto de cliente de Google en esta sección. Usa la URI de redireccionamiento que muestra tu instancia al configurar Google; no reconstruyas la ruta a partir de un ejemplo, ya que los proxies inversos, los cambios en la raíz web y la configuración de la implementación pueden afectar la URL visible externamente.

Configuración de Nextcloud Groupware que muestra los campos de integración de Gmail para un ID de cliente de Google OAuth, un secreto de cliente y una URI de redireccionamiento.
En la administración de Nextcloud, la autenticación OAuth de Gmail se configura en la sección de Groupware. Copie la URI de redireccionamiento que muestra su instancia de Nextcloud en lugar de crear una nueva.

Verificación de calidad: la URI de redireccionamiento debe usar el nombre de host HTTPS de producción y ser accesible desde el navegador del usuario. Si Nextcloud muestra un nombre de host interno mientras los usuarios acceden a un nombre de host público, primero corrija la configuración de la URL de Nextcloud/proxy. OAuth no compensará una URL pública incorrecta.

Paso 3: Crear el cliente de Google OAuth

En Google Cloud, configure la plataforma de autenticación de Google (Google Auth Platform) y los ajustes de consentimiento para el proyecto, y cree un cliente OAuth para una aplicación web . Añada la URI de redireccionamiento copiada de Nextcloud como URI de redireccionamiento autorizada. Google exige que la URI de redireccionamiento en la solicitud de autorización coincida exactamente con un valor autorizado; el esquema, las mayúsculas y minúsculas, la ruta y la barra diagonal final son importantes. Google documenta este comportamiento en el artículo «Uso de OAuth 2.0 para aplicaciones de servidor web» .

Pantalla de creación de cliente OAuth de Google Cloud que muestra una aplicación web y un campo URI de redireccionamiento autorizado.
Crea un cliente Google OAuth para una aplicación web y asegúrate de que la URI de redireccionamiento autorizada coincida exactamente con el valor que muestra Nextcloud.

El acceso al correo de Gmail es importante desde el punto de vista del cumplimiento normativo. Google clasifica el https://mail.google.com/uso de protocolos como IMAP, SMTP y POP3 como restringido. Dependiendo de si la aplicación es interna, está en fase de pruebas o se destina a un uso generalizado en producción, pueden aplicarse los requisitos de verificación de Google. Consulte la documentación de Google sobre ámbitos restringidos y la guía de verificación de aplicaciones OAuth antes de incorporar a un gran número de usuarios.

Paso 4: Guarda el ID de cliente y el secreto de Google en Nextcloud.

Vuelve a Configuración de administración > Groupware > Integración con Gmail , pega el ID de cliente de Google y el secreto de cliente, y guarda. Evita exponer el secreto en capturas de pantalla, tickets, historial de la consola o notas compartidas. Si cambias el secreto de cliente de OAuth más adelante, actualiza Nextcloud de inmediato y programa una verificación controlada de las cuentas existentes.

Paso 5: Añade la cuenta de Gmail y completa el consentimiento.

Abre Nextcloud Mail como usuario y añade la cuenta de Gmail. El código actual de Mail reconoce Gmail mediante los hosts IMAP/SMTP estándar de Gmail y cambia el método de autenticación a XOAUTH2 cuando el administrador ha configurado Google OAuth. Google Documenta imap.gmail.com:993IMAP sobre SSL y smtp.gmail.comcon TLS en los puertos SMTP compatibles.

Pantalla para agregar una cuenta de Nextcloud Mail que muestra una dirección de Gmail, los hosts IMAP y SMTP de Gmail y la opción "Iniciar sesión con Google".
Después de que el administrador guarde las credenciales de Google OAuth, una cuenta de Gmail debería usar el flujo de autorización de Google en lugar de almacenar la contraseña normal de la cuenta.

Continúa con el inicio de sesión de Google y revisa la pantalla de consentimiento. El proveedor podría mostrar advertencias o restringir el acceso si la aplicación OAuth no se ha configurado o verificado para los ámbitos y la audiencia que se están utilizando.

Cuadro de diálogo de consentimiento de Google junto a una vista de cuenta conectada de Nextcloud Mail
Conceda únicamente los permisos que le indique el proveedor, luego vuelva a Nextcloud y verifique que el buzón de correo se cargue correctamente; la página de redirección por sí sola no es una prueba de éxito suficiente.

No te conformes con la simple confirmación de que la cuenta está conectada. Revisa la bandeja de entrada, abre al menos un mensaje, envía un mensaje a un segundo buzón que controles, respóndele y confirma que el intercambio de mensajes se haya completado correctamente. Esta prueba demuestra mucha más información que la simple redirección de OAuth.

Configurar Microsoft 365 o Outlook con OAuth2

Paso 6: Registre la aplicación en Microsoft Entra

Abra el centro de administración de Microsoft Entra y cree un registro de aplicación. La guía de Nextcloud indica a los administradores que, en su ejemplo general, elijan tipos de cuenta que permitan cuentas de Microsoft personales y de la organización, y que configuren una URI de redireccionamiento web copiada de Nextcloud. Si su organización utiliza deliberadamente un único inquilino, no copie sin más el ejemplo multiinquilino: adapte los tipos de cuenta compatibles y la configuración del inquilino a su política de identidades.

Pantalla de registro de la aplicación Microsoft Entra que muestra los tipos de cuenta compatibles y una URI de redireccionamiento web.
Para Microsoft 365 o Outlook.com, registre una aplicación web en Microsoft Entra y elija los tipos de cuenta compatibles que coincidan con la estrategia de inquilino que pretende utilizar.

Microsoft requiere que las URI de redireccionamiento estén registradas en la aplicación. Una discrepancia puede provocar errores como este AADSTS50011. La guía actual de Microsoft se encuentra en Prácticas recomendadas y limitaciones de las URI de redireccionamiento .

Paso 7: Registre el ID del cliente y cree un secreto de cliente.

Copia el ID de la aplicación (cliente) . A continuación, abre Certificados y secretos , crea un nuevo secreto de cliente y copia su valor inmediatamente. Microsoft indica que el valor no se vuelve a mostrar al salir de la página. Además, limita la duración del secreto de cliente a 24 meses o menos y recomienda un período de caducidad más corto en su documentación actual sobre el registro de aplicaciones.

Pantalla de certificados y secretos de Microsoft Entra que muestra una entrada de secreto de cliente.
Cree y registre de forma segura el valor secreto del cliente. Microsoft señala que los valores secretos se muestran solo una vez y tienen una vida útil limitada.

Esa fecha de caducidad es una dependencia operativa, no un detalle de instalación puntual. Incluya la fecha de caducidad del secreto en el proceso de rotación de credenciales de su organización. De lo contrario, una implementación de Nextcloud Mail aparentemente estable podría fallar posteriormente porque la actualización del token ya no se completaría.

Paso 8: Introduce las credenciales de Microsoft en Nextcloud.

En la configuración de administración de Nextcloud, abra la sección de Groupware y el área de integración con Microsoft. Introduzca el ID de cliente y el secreto de cliente. La guía oficial de Nextcloud utiliza el valor de inquilino commonpara la configuración general de Outlook alojado y advierte explícitamente que un ID de inquilino personalizado queda fuera de dicha guía básica, a menos que también haya modificado los tipos de cuenta compatibles.

Configuración de Nextcloud Groupware que muestra los campos de integración de Microsoft para ID de cliente, secreto de cliente, ID de inquilino y URI de redireccionamiento.
Introduzca las credenciales de la aplicación de Microsoft en Nextcloud Groupware. La guía oficial de Nextcloud utiliza el valor de inquilino predeterminado "common" para su ejemplo general de Outlook alojado.

En cuanto a los permisos del protocolo subyacente, Microsoft documenta los ámbitos delegados, incluidos https://outlook.office.com/IMAP.AccessAsUser.Alllos de IMAP y https://outlook.office.com/SMTP.SendSMTP, así como offline_accesscuándo se necesita un token de actualización. Nextcloud configura el flujo del proveedor; aun así, debe confirmar que las políticas del inquilino y las reglas de acceso condicional permiten el acceso delegado solicitado.

Paso 9: Conecte la cuenta de Microsoft y verifique el buzón de correo.

Agregue la dirección de Outlook o Microsoft 365 en Nextcloud Mail y continúe con el proceso de inicio de sesión y consentimiento de Microsoft. El manual de administración de Nextcloud explica que, una vez configurado OAuth, la contraseña ingresada durante la configuración de la cuenta se descarta y se le solicita al usuario que dé su consentimiento a Microsoft.

Pantalla de conexión de la cuenta de Nextcloud Mail con un cuadro de diálogo de consentimiento de Microsoft y una bandeja de entrada visible después de la conexión.
Complete el formulario de consentimiento de Microsoft y, a continuación, confirme que las carpetas se cargan correctamente y que tanto el envío como la recepción funcionan antes de considerar que la configuración de OAuth está completa.

Nuevamente, el resultado de consentimiento visible es solo una señal intermedia. Confirme que la lista de carpetas se carga, que se puede leer un mensaje de prueba, que se puede enviar un mensaje y que la carpeta Enviados contiene la copia esperada.

Cómo saber si OAuth2 funciona correctamente

SeñalQué significa¿Qué hacer a continuación?
El consentimiento se obtiene correctamente y la bandeja de entrada se carga.Es probable que la autorización y el IMAP estén funcionando.Prueba del comportamiento de envío y actualización SMTP
El consentimiento se obtiene correctamente, pero las carpetas no se cargan.Es posible que la redirección se haya completado mientras la conexión de correo fallaba.Verifique la política del proveedor, el acceso IMAP, los registros de Nextcloud y la configuración de la cuenta.
La recepción funciona, pero el envío falla.IMAP funciona; la autorización SMTP o la política del servidor pueden no funcionar.Verifique el servicio SMTP, los permisos delegados y las restricciones del inquilino/proveedor.
Funciona inicialmente, pero luego solicita iniciar sesión repetidamente.Es posible que el uso del token de actualización, la validez del secreto, el estado de la aplicación o la política del proveedor estén fallando.Verifique la caducidad del secreto, el estado de publicación/verificación de la aplicación OAuth, los errores del token y los cambios recientes en las políticas.
Error de redirecciónLa URL de devolución de llamada registrada no coincide exactamente con la solicitud.Copia de nuevo la URI de Nextcloud y compárala carácter por carácter.

Cuándo cambiar de enfoque

Modifique la configuración de la aplicación OAuth si la URI de redireccionamiento, la audiencia de cuenta compatible, la configuración del inquilino o la configuración de consentimiento no coinciden con su implementación. Reintentar repetidamente no solucionará una discrepancia estructural.

Modifique la URL de implementación o la configuración del proxy cuando Nextcloud genere una dirección de devolución de llamada pública interna, HTTP o incorrecta. Primero, corrija la URL externa canónica y, a continuación, vuelva a crear o actualice la URI de redireccionamiento del proveedor.

Utilice la administración específica del proveedor en lugar de las suposiciones genéricas de OAuth cuando el acceso condicional, la política de consentimiento del administrador, la verificación de la aplicación de Google o los ámbitos restringidos impidan que los usuarios completen la autorización. Estos controles son aplicados intencionalmente por el proveedor de identidad.

Considere un método de autenticación diferente solo cuando el proveedor y su política de seguridad lo permitan explícitamente. Por ejemplo, la interfaz de Nextcloud Mail indica que una contraseña de aplicación de Google puede ser una alternativa cuando Google OAuth no está configurado y la cuenta de Google utiliza la autenticación de dos factores. Esto no es equivalente a OAuth2 y no debe considerarse como la alternativa preferida para toda la organización simplemente porque sea más fácil de configurar.

Limitaciones conocidas y precauciones para la resolución de problemas en 2026

Existe una importante advertencia diagnóstica en el historial del proyecto Nextcloud Mail. En julio de 2026, los responsables del proyecto confirmaron un informe de error en el que los errores de OAuth del proveedor podían mostrar la misma página de redireccionamiento de "Cuenta conectada" como una autorización exitosa. El informe se refería directamente a Microsoft e identificaba el mismo patrón de controlador para Google. Otro informe de 2026 describía la dificultad para reconectar una cuenta después de que su token de actualización dejara de funcionar. Estos informes se presentaron contra el código de la versión 5.10.7 de Mail; no asuma que todas las versiones se verán afectadas indefinidamente, pero tampoco utilice la página de redireccionamiento como única prueba de éxito.

Puedes consultar el problema de gestión de errores de redirección de OAuth y el problema de reconexión de OAuth del proyecto . Si estás solucionando un problema en una versión actual, primero verifica la versión de Mail instalada y las notas de la última versión antes de aplicar soluciones alternativas escritas para una rama anterior.

Lista de verificación de validación final

  • Confirme que la versión de la aplicación Mail instalada sea compatible con la versión de su servidor Nextcloud.
  • Utilice la URI de redireccionamiento que muestra la instancia actual de Nextcloud y regístrela exactamente con el proveedor.
  • Para Google, verifique la audiencia de OAuth, la configuración de consentimiento, los requisitos de alcance restringido y el estado de producción/prueba.
  • Para Microsoft, verifique los tipos de cuenta compatibles, la elección del inquilino, el ID de cliente, la validez del secreto de cliente y cualquier política de acceso condicional o consentimiento del administrador.
  • Conecte una cuenta piloto antes de implementar la configuración de forma generalizada.
  • Prueba la carga de la bandeja de entrada, la lectura y el envío de mensajes, el almacenamiento en la carpeta de enviados y la posterior actualización del token.
  • Registre la fecha de caducidad y la propiedad de las claves secretas de los clientes para que la rotación de credenciales no se convierta en una interrupción imprevista del servicio.

OAuth2 mejora el modelo de autenticación de Nextcloud Mail, pero no elimina la necesidad de gestionar las políticas del proveedor, las URI de redireccionamiento, las credenciales de la aplicación y el acceso al protocolo de correo. Una configuración está lista para producción cuando todo el proceso (autorización del proveedor, actualización del token, recuperación IMAP y envío SMTP) funciona de forma predecible según las políticas aplicables a sus usuarios.

Dejar un comentario

Cómo configurar un servidor Matrix Coturn TURN/STUN para llamadas de audio y vídeo

Cómo configurar un servidor Matrix Coturn TURN/STUN para llamadas de audio y vídeo

Configura Coturn con Synapse para llamadas Matrix WebRTC. Configura las credenciales compartidas, NAT, puertos del firewall, opciones TLS y distingue entre TURN heredado, MatrixRTC y LiveKit.

Cómo configurar la aplicación de correo de Nextcloud con autenticación OAuth2

Cómo configurar la aplicación de correo de Nextcloud con autenticación OAuth2

Configura Nextcloud Mail con OAuth2 para Gmail o Microsoft 365, verifica el acceso IMAP/SMTP, soluciona problemas de redireccionamiento y conoce los límites.

Cómo solucionar la advertencia de sesión "No se puede verificar la identidad" en Element

Cómo solucionar la advertencia de sesión "No se puede verificar la identidad" en Element

Solucione el problema de la advertencia de sesión "No se puede verificar la identidad" de Element verificándola con otro dispositivo de confianza o una clave de recuperación, y aprenda cuándo es seguro restablecer la configuración.

Migrar buzones de correo de Kopano a Grommunio o Zammad: Elija la ruta correcta

Migrar buzones de correo de Kopano a Grommunio o Zammad: Elija la ruta correcta

Compara la migración de Kopano con la de grommunio y Zammad. Descubre qué datos de buzón puede conservar cada método, cómo realizar pruebas piloto y verificar los resultados, y cuándo es apropiado utilizar IMAP o una importación personalizada.

Cómo migrar de forma segura una carpeta de datos de Nextcloud a un disco duro externo.

Cómo migrar de forma segura una carpeta de datos de Nextcloud a un disco duro externo.

Traslada un directorio de datos de Nextcloud a un disco duro externo sin romper las referencias de archivos. Utiliza copias de seguridad, un montaje persistente, rsync, permisos y enlaces simbólicos de forma segura.

Solucione el problema de Nextcloud Cron Jobs que no se ejecuta automáticamente con systemd.

Solucione el problema de Nextcloud Cron Jobs que no se ejecuta automáticamente con systemd.

Solucione los problemas con los temporizadores cron de systemd de Nextcloud en Ubuntu comprobando el usuario del servicio, las rutas de PHP y Nextcloud, la activación del temporizador y el historial de ejecución de trabajos.

Cómo configurar la integración de Etherpad en BigBlueButton

Cómo configurar la integración de Etherpad en BigBlueButton

Habilite las notas compartidas de Etherpad en BigBlueButton 4.0 beta.4 o versiones anteriores. Instale paquetes opcionales, elija una configuración predeterminada para la reunión o global y solucione problemas de proxy.

Solucionar el límite de subida de archivos de Nextcloud de 2 GB: Cómo permitir la subida de archivos grandes

Solucionar el límite de subida de archivos de Nextcloud de 2 GB: Cómo permitir la subida de archivos grandes

Soluciona el límite de subida de 2 GB en Nextcloud revisando PHP, Nginx o Apache, los proxies inversos, los tiempos de espera y el almacenamiento. Prueba el cambio de forma segura con un archivo que supere el límite anterior.

Cómo configurar SSL/HTTPS para ownCloud Server con Let's Encrypt

Cómo configurar SSL/HTTPS para ownCloud Server con Let's Encrypt

Configura Let's Encrypt HTTPS para ownCloud Server en Apache. Verifica el DNS y los puertos, emite un certificado con Certbot, habilita las redirecciones y prueba la renovación.

Solucionar el error "Error en la comprobación de integridad" de ownCloud tras una actualización de versión.

Solucionar el error "Error en la comprobación de integridad" de ownCloud tras una actualización de versión.

Diagnostica las advertencias de integridad de ownCloud después de una actualización y elige una solución segura para archivos principales que no coinciden, archivos faltantes, archivos adicionales o errores de firma de la aplicación.