Saltar al contenido

Autenticación alojada

Configura el flujo unificado de inicio de sesión y creación de usuarios.usuarios.

Ver como Markdown

Flujo unificado

XID no expone productos separados para registro e inicio de sesión de usuarios finales. Hosted Auth empieza desde el mismo paso de identificador y decide entre inicio de sesión o creación de usuario según la política de la organización y el estado de la cuenta.

Los valores iniciales habilitan solo enlace mágico por correo y OTP por correo. Contraseña, OTP de WhatsApp, OTP por SMS, llave de acceso, OAuth social y SSO empresarial permanecen ocultos hasta que la política de la organización y las credenciales requeridas los habiliten.

flowchart TD
  Browser --> authorize["/authorize"]
  authorize --> signIn["/sign-in"]
  signIn --> config["/auth/config"]
  config --> methods["WebAuthn / Password / OTP / SSO"]
  methods --> code["code"]
  methods --> mfa["/auth/mfa/passkey/*"]
  mfa --> code

Punto de conexión de configuración

GET /auth/config devuelve la configuración pública de Hosted Auth para la organización. Los secretos de proveedores y los proveedores deshabilitados no se devuelven al navegador.

Método Se muestra cuando
Enlace mágico Habilitado y permitido para inicio de sesión o creación de usuarios.
OTP por correo Habilitado y permitido para inicio de sesión o creación de usuarios.
OTP por teléfono El proveedor de WhatsApp o SMS está configurado, habilitado y permitido para inicio de sesión o creación de usuarios.
Contraseña La política de contraseña habilita inicio de sesión o creación de usuarios.
OAuth social El proveedor está habilitado, existen credenciales y la política permite la acción.
SSO empresarial inbound El descubrimiento de dominio coincide con un dominio de organización verificado.

Política de identificadores

  • Las organizaciones pueden requerir identificadores de correo, identificadores de usuario o ambos.
  • Las listas de dominios de correo permitidos y bloqueados se aplican antes de crear usuarios.
  • El SSO forzado oculta los métodos locales cuando se requiere una conexión empresarial.

Límites de WebAuthn y passkey

  • El inicio de sesión con passkey es la autenticación AAL2 principal. Las sesiones con contraseña u OTP pueden completar MFA mediante /auth/mfa/passkey/* con verificación de usuario requerida.
  • La política de organización attestationMode selecciona atestación empresarial ninguna, indirecta o directa durante el registro de passkey.
  • Los parámetros de credenciales WebAuthn anuncian ES256, RS256 y EdDSA. Las passkeys sincronizables siguen siendo AAL2 incluso después de MFA.
  • urn:xid:aal3 solo se emite cuando la MFA passkey cumple garantía de hardware de un solo dispositivo sin respaldo. Las passkeys sincronizables no califican para AAL3.
Navegación

Escribe para buscar...

Usa las flechas para navegarPulsa Intro para seleccionarPulsa Escape para cerrar