Entrar pelo navegador
O fluxo de entrada confirma a identidade antes de abrir uma área protegida do Portal 2. A tela inicial recebe e-mail e senha. Dependendo da conta, ela pede um segundo fator, inicia uma autenticação SafeID ou permite que a pessoa conclua o acesso com QR Code.
Antes de seguir, leia a visão geral de autenticação e a página sobre sessão e segurança do navegador.
Telas disponíveis
| Tela | Rota do frontend | Quando aparece |
|---|---|---|
| Entrada | /:tenant/authorization/sign-in | Não há sessão válida. |
| MFA | /:tenant/authorization/mfa | A senha foi aceita e há um desafio TOTP pendente. |
| QR Code | /:tenant/authorization/qr | A pessoa escolhe entrar com QR Code. |
| Recuperar senha | /:tenant/authorization/reset | A pessoa seleciona Esqueci minha senha. |
| Redefinir senha | /:tenant/authorization/reset-password?token=... | A pessoa abre o link recebido por e-mail. |

Na tela inicial, a pessoa informa e-mail e senha, recupera o acesso ou escolhe o QR Code. A imagem usa dados vazios e representa o tema padrão; a marca pode mudar por tenant.
Caminho principal: senha e MFA
Happy path
- Abra uma rota protegida ou acesse
/:tenant/authorization/sign-in. - Informe um e-mail válido e a senha da sua conta.
- Se a conta não exigir MFA, o Portal restaura a sessão e retorna à URL interna original.
- Se a conta exigir MFA, informe o código TOTP de seis dígitos.
- O Portal consulta a sessão novamente e continua a navegação somente após receber o estado autenticado.
Rotas relacionadas
| Operação | Referência | Quem chama |
|---|---|---|
| Validar senha | POST /v1/auth/login | Tela de entrada. |
| Confirmar TOTP | POST /v1/auth/mfa/totp | Tela de MFA. |
| Obter sessão | GET /v1/auth/session | Guards e inicialização do Portal. |
| Iniciar QR Code | POST /v1/auth/qr-challenges | Tela de QR Code. |
| Consultar QR Code | POST /v1/auth/qr-challenges/completion | Tela de QR Code, durante o polling. |
Validações
O frontend orienta a pessoa antes de enviar a requisição. O BFF e o Identity repetem as validações que protegem a operação. A validação de interface não substitui a validação no servidor.
| Situação | Frontend | Backend | Comportamento |
|---|---|---|---|
| E-mail vazio ou inválido | Exige um e-mail e remove espaços nas extremidades. | Rejeita corpo inválido. | O formulário não avança ou a rota retorna erro de validação. |
| Senha inválida | Exige preenchimento entre 8 e 128 caracteres. | Confere a credencial e o estado da conta. | O Portal mostra credenciais inválidas sem expor qual campo falhou. |
| TOTP inválido | Aceita seis dígitos numéricos. | Verifica o desafio da sessão pendente. | A sessão não é autenticada. |
| Muitas tentativas | Não conta tentativas localmente como fonte de verdade. | Aplica limite por janela de tempo. | A rota pode retornar 429 e a pessoa deve aguardar antes de tentar novamente. |

Caminhos alternativos e falhas
| Situação | O que a pessoa vê | Como recuperar |
|---|---|---|
| Credenciais inválidas | Mensagem genérica de entrada inválida. | Revise os dados ou use a recuperação de senha. |
| Conta bloqueada | Estado de conta bloqueada, com data quando disponível. | Aguarde o bloqueio expirar ou procure o suporte responsável. |
| Sem rede | Erro recuperável. | Verifique a conexão e tente novamente. |
| Sessão pendente ausente | A verificação de MFA ou QR falha com 401. | Volte à tela de entrada e inicie o fluxo outra vez. |
| Origem ou CSRF inválidos | O BFF retorna 403. | Não contorne essa proteção; acesse o Portal pela origem configurada. |
Recuperar e redefinir a senha
Na recuperação, a pessoa informa o e-mail e escolhe o endereço principal ou de recuperação. A aplicação envia uma instrução sem revelar se a conta existe. O link recebido abre a tela de nova senha.


| Operação | Validação de frontend | Validação de backend |
|---|---|---|
| Solicitar recuperação — POST /v1/auth/password/forgot | E-mail obrigatório e válido; destino primary ou recovery. | Verifica formato e processa a solicitação sem tornar a conta enumerável. |
| Redefinir senha — POST /v1/auth/password/reset | Entre 8 e 16 caracteres, maiúscula, minúscula, número, caractere especial e confirmação igual. | Valida o token e aplica a política de senha. |
Um token ausente ou inválido não redefine a senha. Uma senha que não atende à política retorna erro de validação para que a pessoa corrija os requisitos.
QR Code e SafeID
O QR Code cria um desafio temporário e a tela consulta sua conclusão a cada 750 ms. Se a criação do desafio falhar, a interface informa o problema e permite iniciar outro fluxo.
SafeID é uma autenticação federada. Quando o servidor responde safe_id_required, o Portal redireciona a pessoa para a autorização do provedor. O callback valida o código e o estado antes de continuar. Não há captura desta etapa porque o ambiente local usado para as imagens não tinha um provedor SafeID configurado; o fluxo técnico continua documentado a partir do contrato e do código.
Permissões
As telas de entrada são públicas. Elas exigem tenant válido e aplicam as proteções de origem, CSRF e limite de tentativas, mas não exigem uma permissão de negócio. Depois da entrada, o Portal consulta as permissões efetivas antes de liberar cada recurso.
Próximos passos
Veja Sessão e segurança do navegador para entender o cookie criado durante este fluxo. Para permitir que outra aplicação entre em nome da pessoa, siga OAuth e OpenID Connect.