Flujo unificado
XID no expone productos separados para registro e inicio de sesión de usuarios finales. Hosted Auth empieza desde el mismo paso de identificador y decide entre inicio de sesión o creación de usuario según la política de la organización y el estado de la cuenta.
Los valores iniciales habilitan solo enlace mágico por correo y OTP por correo. Contraseña, OTP de WhatsApp, OTP por SMS, llave de acceso, OAuth social y SSO empresarial permanecen ocultos hasta que la política de la organización y las credenciales requeridas los habiliten.
flowchart TD Browser --> authorize["/authorize"] authorize --> signIn["/sign-in"] signIn --> config["/auth/config"] config --> methods["WebAuthn / Password / OTP / SSO"] methods --> code["code"] methods --> mfa["/auth/mfa/passkey/*"] mfa --> code
Punto de conexión de configuración
GET /auth/config devuelve la configuración pública de Hosted Auth para la organización. Los secretos de proveedores y los proveedores deshabilitados no se devuelven al navegador.
| Método | Se muestra cuando |
|---|---|
| Enlace mágico | Habilitado y permitido para inicio de sesión o creación de usuarios. |
| OTP por correo | Habilitado y permitido para inicio de sesión o creación de usuarios. |
| OTP por teléfono | El proveedor de WhatsApp o SMS está configurado, habilitado y permitido para inicio de sesión o creación de usuarios. |
| Contraseña | La política de contraseña habilita inicio de sesión o creación de usuarios. |
| OAuth social | El proveedor está habilitado, existen credenciales y la política permite la acción. |
| SSO empresarial inbound | El descubrimiento de dominio coincide con un dominio de organización verificado. |
Política de identificadores
- Las organizaciones pueden requerir identificadores de correo, identificadores de usuario o ambos.
- Las listas de dominios de correo permitidos y bloqueados se aplican antes de crear usuarios.
- El SSO forzado oculta los métodos locales cuando se requiere una conexión empresarial.
Límites de WebAuthn y passkey
- El inicio de sesión con passkey es la autenticación AAL2 principal. Las sesiones con contraseña u OTP pueden completar MFA mediante
/auth/mfa/passkey/*con verificación de usuario requerida. - La política de organización
attestationModeselecciona atestación empresarial ninguna, indirecta o directa durante el registro de passkey. - Los parámetros de credenciales WebAuthn anuncian ES256, RS256 y EdDSA. Las passkeys sincronizables siguen siendo AAL2 incluso después de MFA.
urn:xid:aal3solo se emite cuando la MFA passkey cumple garantía de hardware de un solo dispositivo sin respaldo. Las passkeys sincronizables no califican para AAL3.