Autenticacion de aplicaciones
Las APIs externas utilizaran identidades de servicio independientes de las sesiones de usuario. El mecanismo objetivo es OAuth 2.0 client_credentials emitido por Auth MagnoSoft.
Propiedades del token
- Audience especifica de la API externa.
- Identificador del cliente o service principal.
- Organizacion y empresa autorizadas.
- Scopes minimos para las operaciones concedidas.
- Expiracion corta y credenciales rotables.
Reglas de seguridad
- No enviar
organizationIdnicompanyIdcomo autoridad en el body. - No reutilizar cookies ni credenciales de sesiones de usuario.
- No incluir tokens en URLs, logs, capturas o tickets.
- Separar credenciales por ambiente y consumidor.
Estado
El flujo de service principals se encuentra en diseno. No use sesiones humanas como sustituto temporal para una integracion productiva.