Saltar al contenido principal

Autenticacion de aplicaciones

Las APIs externas utilizaran identidades de servicio independientes de las sesiones de usuario. El mecanismo objetivo es OAuth 2.0 client_credentials emitido por Auth MagnoSoft.

Propiedades del token

  • Audience especifica de la API externa.
  • Identificador del cliente o service principal.
  • Organizacion y empresa autorizadas.
  • Scopes minimos para las operaciones concedidas.
  • Expiracion corta y credenciales rotables.

Reglas de seguridad

  • No enviar organizationId ni companyId como autoridad en el body.
  • No reutilizar cookies ni credenciales de sesiones de usuario.
  • No incluir tokens en URLs, logs, capturas o tickets.
  • Separar credenciales por ambiente y consumidor.
Estado

El flujo de service principals se encuentra en diseno. No use sesiones humanas como sustituto temporal para una integracion productiva.