Skip to main content

Entrar pelo navegador

O fluxo de entrada confirma a identidade antes de abrir uma área protegida do Portal 2. A tela inicial recebe e-mail e senha. Dependendo da conta, ela pede um segundo fator, inicia uma autenticação SafeID ou permite que a pessoa conclua o acesso com QR Code.

Antes de seguir, leia a visão geral de autenticação e a página sobre sessão e segurança do navegador.

Telas disponíveis

TelaRota do frontendQuando aparece
Entrada/:tenant/authorization/sign-inNão há sessão válida.
MFA/:tenant/authorization/mfaA senha foi aceita e há um desafio TOTP pendente.
QR Code/:tenant/authorization/qrA pessoa escolhe entrar com QR Code.
Recuperar senha/:tenant/authorization/resetA pessoa seleciona Esqueci minha senha.
Redefinir senha/:tenant/authorization/reset-password?token=...A pessoa abre o link recebido por e-mail.

Tela inicial de entrada com campos de e-mail e senha, recuperação de senha e opção de QR Code

Na tela inicial, a pessoa informa e-mail e senha, recupera o acesso ou escolhe o QR Code. A imagem usa dados vazios e representa o tema padrão; a marca pode mudar por tenant.

Caminho principal: senha e MFA

Happy path

  1. Abra uma rota protegida ou acesse /:tenant/authorization/sign-in.
  2. Informe um e-mail válido e a senha da sua conta.
  3. Se a conta não exigir MFA, o Portal restaura a sessão e retorna à URL interna original.
  4. Se a conta exigir MFA, informe o código TOTP de seis dígitos.
  5. O Portal consulta a sessão novamente e continua a navegação somente após receber o estado autenticado.

Rotas relacionadas

OperaçãoReferênciaQuem chama
Validar senhaPOST /v1/auth/loginTela de entrada.
Confirmar TOTPPOST /v1/auth/mfa/totpTela de MFA.
Obter sessãoGET /v1/auth/sessionGuards e inicialização do Portal.
Iniciar QR CodePOST /v1/auth/qr-challengesTela de QR Code.
Consultar QR CodePOST /v1/auth/qr-challenges/completionTela de QR Code, durante o polling.

Validações

O frontend orienta a pessoa antes de enviar a requisição. O BFF e o Identity repetem as validações que protegem a operação. A validação de interface não substitui a validação no servidor.

SituaçãoFrontendBackendComportamento
E-mail vazio ou inválidoExige um e-mail e remove espaços nas extremidades.Rejeita corpo inválido.O formulário não avança ou a rota retorna erro de validação.
Senha inválidaExige preenchimento entre 8 e 128 caracteres.Confere a credencial e o estado da conta.O Portal mostra credenciais inválidas sem expor qual campo falhou.
TOTP inválidoAceita seis dígitos numéricos.Verifica o desafio da sessão pendente.A sessão não é autenticada.
Muitas tentativasNão conta tentativas localmente como fonte de verdade.Aplica limite por janela de tempo.A rota pode retornar 429 e a pessoa deve aguardar antes de tentar novamente.

Tela de entrada destacando a validação de e-mail antes do envio

Caminhos alternativos e falhas

SituaçãoO que a pessoa vêComo recuperar
Credenciais inválidasMensagem genérica de entrada inválida.Revise os dados ou use a recuperação de senha.
Conta bloqueadaEstado de conta bloqueada, com data quando disponível.Aguarde o bloqueio expirar ou procure o suporte responsável.
Sem redeErro recuperável.Verifique a conexão e tente novamente.
Sessão pendente ausenteA verificação de MFA ou QR falha com 401.Volte à tela de entrada e inicie o fluxo outra vez.
Origem ou CSRF inválidosO BFF retorna 403.Não contorne essa proteção; acesse o Portal pela origem configurada.

Recuperar e redefinir a senha

Na recuperação, a pessoa informa o e-mail e escolhe o endereço principal ou de recuperação. A aplicação envia uma instrução sem revelar se a conta existe. O link recebido abre a tela de nova senha.

Tela de recuperação de senha com seleção do endereço para receber a instrução

Tela de redefinição de senha com requisitos e confirmação da nova senha

OperaçãoValidação de frontendValidação de backend
Solicitar recuperação — POST /v1/auth/password/forgotE-mail obrigatório e válido; destino primary ou recovery.Verifica formato e processa a solicitação sem tornar a conta enumerável.
Redefinir senha — POST /v1/auth/password/resetEntre 8 e 16 caracteres, maiúscula, minúscula, número, caractere especial e confirmação igual.Valida o token e aplica a política de senha.

Um token ausente ou inválido não redefine a senha. Uma senha que não atende à política retorna erro de validação para que a pessoa corrija os requisitos.

QR Code e SafeID

O QR Code cria um desafio temporário e a tela consulta sua conclusão a cada 750 ms. Se a criação do desafio falhar, a interface informa o problema e permite iniciar outro fluxo.

SafeID é uma autenticação federada. Quando o servidor responde safe_id_required, o Portal redireciona a pessoa para a autorização do provedor. O callback valida o código e o estado antes de continuar. Não há captura desta etapa porque o ambiente local usado para as imagens não tinha um provedor SafeID configurado; o fluxo técnico continua documentado a partir do contrato e do código.

Permissões

As telas de entrada são públicas. Elas exigem tenant válido e aplicam as proteções de origem, CSRF e limite de tentativas, mas não exigem uma permissão de negócio. Depois da entrada, o Portal consulta as permissões efetivas antes de liberar cada recurso.

Próximos passos

Veja Sessão e segurança do navegador para entender o cookie criado durante este fluxo. Para permitir que outra aplicação entre em nome da pessoa, siga OAuth e OpenID Connect.