Fluxo unificado
O XID não expõe produtos separados de registro e login para usuários finais. O Hosted Auth começa pela mesma etapa de identificador e decide login ou criação de usuário pela política da organização e pelo estado da conta.
As configurações padrão de bootstrap habilitam somente Magic Link por e-mail e OTP por e-mail. Senha, OTP por WhatsApp, OTP por SMS, chave de acesso, OAuth social e SSO empresarial ficam ocultos até que a política da organização e as credenciais exigidas os habilitem.
flowchart TD Browser --> authorize["/authorize"] authorize --> signIn["/sign-in"] signIn --> config["/auth/config"] config --> methods["WebAuthn / Password / OTP / SSO"] methods --> code["code"] methods --> mfa["/auth/mfa/passkey/*"] mfa --> code
Endpoint de configuração
GET /auth/config retorna a configuração pública da autenticação hospedada para a organização. Segredos de provedores e provedores desabilitados não são retornados ao navegador.
| Método | Exibido quando |
|---|---|
| Link mágico | Habilitado e permitido para login ou criação de usuário. |
| OTP por e-mail | Habilitado e permitido para login ou criação de usuário. |
| OTP por telefone | O provedor de WhatsApp ou SMS está configurado, habilitado e permitido para login ou criação de usuário. |
| Senha | A política de senha habilita login ou criação de usuário. |
| OAuth social | O provedor está habilitado, as credenciais existem e a política permite a ação. |
| SSO empresarial inbound | A descoberta de domínio corresponde a um domínio de organização verificado. |
Política de identificador
- Organizações podem exigir identificadores de e-mail, identificadores de usuário ou ambos.
- As listas de domínios de e-mail permitidos e bloqueados são aplicadas antes da criação de usuário.
- Forçar SSO oculta métodos locais quando uma conexão empresarial é obrigatória.
Limites de WebAuthn e passkey
- Login com passkey é a autenticação AAL2 principal. Sessões com senha ou OTP podem concluir MFA por
/auth/mfa/passkey/*com verificação de usuário obrigatória. - A política da organização
attestationModeseleciona atestação empresarial nenhuma, indireta ou direta durante o registro de passkey. - Parâmetros de credencial WebAuthn anunciam ES256, RS256 e EdDSA. Passkeys sincronizáveis permanecem AAL2 mesmo após MFA.
urn:xid:aal3só é emitido quando a MFA passkey atende garantia de hardware em dispositivo único sem backup. Passkeys sincronizáveis não se qualificam para AAL3.