Aptli

Acceso

Obtener acceso a la aplicación típicamente sigue uno de dos flujos:

  1. Los usuarios solicitan acceso a la aplicación a través del enlace registrarse (/auth/signup)
  2. Los usuarios son invitados a la aplicación por un administrador

Dado dos flujos posibles, es posible que una solicitud exista mientras una cuenta ya existe. Esto es inofensivo y puede fácilmente ser desordenado eliminando solicitudes extra.

Solicitando Acceso

Cuando los usuarios visitan tu app tienen la opción de registrarse a través del enlace de inicio de sesión. Registrarse

Completar el formulario corto creará la solicitud que puede ser actuada por cualquiera con CreateUser o DeleteUser en el admin/access-requests. Solicitudes de Acceso de Admin Hay algunos aspectos dignos de notar aquí:

  • Solo las solicitudes de dominios permitidos son aceptadas (ver Autenticación, Dominios Permitidos). Un visitante de un dominio fuera de la lista es rechazado al enviar el formulario con un mensaje claro de "este dominio de correo electrónico no está aprobado — contacta a tu administrador"; no se crea ninguna solicitud.
  • El solicitante recibe inmediatamente un correo electrónico de confirmación ("hemos recibido tu solicitud"), y los administradores que tienen el derecho CreateUser son notificados por correo electrónico de que hay una solicitud esperando (esta es la entrada Nueva Solicitud de Acceso en las preferencias de comunicación del perfil de cada administrador — activada por defecto, con desactivación opcional por administrador).
  • Solo una solicitud puede ser hecha por cada dirección de correo electrónico
  • El mensaje del solicitante es reemplazado al reenviar
  • Las solicitudes declinadas también son eliminadas, y el solicitante no es notificado — el silencio al declinar es deliberado. El derecho de administrador para viewDeleted es necesario para ver solicitudes eliminadas. Restaurar una solicitud requiere el derecho de administrador createAccessRequest
  • Aprobar una solicitud crea la cuenta y envía el correo electrónico de invitación. El correo contiene un enlace seguro donde el usuario establece su propia contraseña; una vez establecida, su dirección de correo electrónico queda validada y puede iniciar sesión. Si ya existía una cuenta para esa dirección, la aprobación la marca como aprobada y envía un correo de "cuenta aprobada" en su lugar. El aviso de resultado informa exactamente qué ocurrió con cada solicitud: creada e invitada, cuenta existente aprobada, bloqueada (dominio no permitido), o fallida.
  • Para permitir SSO, un usuario debe existir. Los detalles SSO se adjuntan al perfil del usuario pero todos los detalles están ocultos excepto la validación de que el usuario puede usarlo. Una vez que el usuario está conectado, deberían poder activar el flujo SSO que asocia a la cuenta. Los permisos se gestionan dentro de la aplicación en lugar de a través de proveedores OAuth de terceros.

Dando Acceso

Los usuarios con el derecho de administrador CreateUser pueden crear cuentas directamente a través del menú Admin → Usuarios. Para operaciones masivas, una plantilla .csv está disponible en la esquina superior derecha del panel Agregar Usuario.

Una cuenta creada directamente comienza sin contraseña utilizable y con un correo electrónico sin validar. Para que la persona pueda entrar, usa la acción Enviar invitación en su fila en Admin → Usuarios — le envía por correo electrónico un enlace seguro donde establece su propia contraseña y valida su dirección en un solo paso. La acción solo está disponible mientras el correo electrónico de la cuenta no esté validado; si la invitación fue a spam o fue eliminada, ejecuta Enviar invitación de nuevo para emitir un enlace nuevo. Una vez que la cuenta está validada, Enviar invitación se desactiva — a partir de ese punto la persona usa el flujo normal de Olvidé mi contraseña.

Mientras es posible crear una cuenta fuera de los Dominios Permitidos, los correos electrónicos de invitación y notificación a esa dirección serán bloqueados por la lista de dominios permitidos — agrega el dominio primero.

SSO

Bajo las configuraciones predeterminadas, los usuarios necesitarán crear una cuenta. Al navegar de vuelta a la página de inicio de sesión, verán un mensaje para Agregar SSO. (Esta opción debe ser activada por el administrador primero. Ver Autenticación, Personalizando Configuraciones de Administrador.) Iniciando sesión una segunda vez a través de SSO asociará automáticamente las configuraciones SSO a la cuenta del usuario.

Alternativamente, si Permitir Registro está activo en las configuraciones de la aplicación, los usuarios pueden registrarse con SSO directamente. Esto crea la cuenta y una solicitud de acceso en un solo paso — la persona luego ve un aviso de "cuenta pendiente de aprobación del administrador" en la página de inicio de sesión hasta que un administrador apruebe la solicitud (los administradores con CreateUser son notificados por correo electrónico cuando llega). La cuenta también lleva una contraseña segura aleatoria que puede ser restablecida y usada siempre que la opción de iniciar sesión a través de usuario/contraseña esté activa.

Las configuraciones SSO pueden ser removidas del perfil de un usuario por cualquier usuario con el derecho de administrador UserUpdate desde la página './admin/users'.