Ir para o conteúdo

Autenticação hospedada

Configure o fluxo unificado de login e criação de usuários.

Ver como Markdown

Fluxo unificado

O XID não expõe produtos separados de registro e login para usuários finais. O Hosted Auth começa pela mesma etapa de identificador e decide login ou criação de usuário pela política da organização e pelo estado da conta.

As configurações padrão de bootstrap habilitam somente Magic Link por e-mail e OTP por e-mail. Senha, OTP por WhatsApp, OTP por SMS, chave de acesso, OAuth social e SSO empresarial ficam ocultos até que a política da organização e as credenciais exigidas os habilitem.

flowchart TD
  Browser --> authorize["/authorize"]
  authorize --> signIn["/sign-in"]
  signIn --> config["/auth/config"]
  config --> methods["WebAuthn / Password / OTP / SSO"]
  methods --> code["code"]
  methods --> mfa["/auth/mfa/passkey/*"]
  mfa --> code

Endpoint de configuração

GET /auth/config retorna a configuração pública da autenticação hospedada para a organização. Segredos de provedores e provedores desabilitados não são retornados ao navegador.

Método Exibido quando
Link mágico Habilitado e permitido para login ou criação de usuário.
OTP por e-mail Habilitado e permitido para login ou criação de usuário.
OTP por telefone O provedor de WhatsApp ou SMS está configurado, habilitado e permitido para login ou criação de usuário.
Senha A política de senha habilita login ou criação de usuário.
OAuth social O provedor está habilitado, as credenciais existem e a política permite a ação.
SSO empresarial inbound A descoberta de domínio corresponde a um domínio de organização verificado.

Política de identificador

  • Organizações podem exigir identificadores de e-mail, identificadores de usuário ou ambos.
  • As listas de domínios de e-mail permitidos e bloqueados são aplicadas antes da criação de usuário.
  • Forçar SSO oculta métodos locais quando uma conexão empresarial é obrigatória.

Limites de WebAuthn e passkey

  • Login com passkey é a autenticação AAL2 principal. Sessões com senha ou OTP podem concluir MFA por /auth/mfa/passkey/* com verificação de usuário obrigatória.
  • A política da organização attestationMode seleciona atestação empresarial nenhuma, indireta ou direta durante o registro de passkey.
  • Parâmetros de credencial WebAuthn anunciam ES256, RS256 e EdDSA. Passkeys sincronizáveis permanecem AAL2 mesmo após MFA.
  • urn:xid:aal3 só é emitido quando a MFA passkey atende garantia de hardware em dispositivo único sem backup. Passkeys sincronizáveis não se qualificam para AAL3.
Navegação

Digite para pesquisar...

Use as teclas de seta para navegarPressione Enter para selecionarPressione Escape para fechar