Saltar al contenido principal

Autenticación

Método de inicio de sesión​

Percus usa inicio de sesión federado (SSO) como única forma de autenticación, gestionado a través de NextAuth.js 5. No existen credenciales de usuario/contraseña — toda la autenticación se delega al proveedor de identidad.

Se soportan dos proveedores:

  • Google OAuth 2.0 — disponible en todos los despliegues.
  • Microsoft Entra ID — multi-tenant, acepta cualquier cuenta laboral o educacional de Microsoft. Se habilita por despliegue cuando está configurado.

Cada inicio de sesión requiere un token de identidad que la Identity API verifica del lado del servidor; un token que no pasa la verificación se rechaza, sea cual sea el proveedor.

Esto significa:

  • Percus nunca almacena ni gestiona contraseñas.
  • La exposición por brechas de contraseñas no aplica a las cuentas de Percus.
  • La autenticación de múltiples factores se controla a nivel de la cuenta de Google.

Gestión de sesiones​

Tras un inicio de sesión exitoso con Google, NextAuth.js emite un token de sesión JWT almacenado en una cookie HTTP-only y segura. El token contiene:

ClaimDescripción
subID del usuario (UUID interno de Percus)
emailCorreo del usuario, según lo afirma el proveedor de identidad
org_rolesMapa de organizationId → rol para todas las organizaciones a las que pertenece el usuario
system_role"Owner" para los administradores de plataforma de Percus; ausente en todos los demás usuarios

El token de sesión se valida en cada solicitud. Los cambios de rol toman efecto en la próxima solicitud tras refrescar la sesión.

Incorporación por invitación​

Los usuarios no pueden auto-registrarse. El acceso a una organización se otorga únicamente mediante una invitación explícita emitida por un OrganizationAdmin. El usuario invitado se autentica con su cuenta de Google y queda asociado al rol asignado en el momento de la invitación.

Qué no gestiona Percus​

AspectoQuién lo gestiona
Fortaleza y rotación de contraseñasGoogle (no aplica — sin contraseñas)
Aplicación de MFAAdministrador de Google Workspace o configuración individual de la cuenta de Google
Política de SSO (ej. forzar cuenta corporativa de Google)Administrador de Google Workspace del cliente
Política de duración de sesiónConfiguración de NextAuth.js (controlada por la plataforma)