Skip to main content
Zylon puede exigir una autenticación reciente antes de que un principal realice una acción sensible del espacio de trabajo o del backoffice. Este control añade un requisito de reautenticación limitado en el tiempo a las comprobaciones existentes de permisos y autorización.
La vigencia de autenticación no se aplica a las peticiones a la API autenticadas con tokens. Las integraciones basadas en tokens no necesitan pasos adicionales de reautenticación ni cambios en sus flujos actuales.
La función puede activarse y configurarse por nivel de riesgo. Cuando está activada, la comprobación específica de cada acción solo es válida durante el periodo de vigencia configurado. Los periodos bajo, medio y alto son independientes.

Acciones protegidas

La siguiente tabla refleja los puntos actuales del backend que llaman a assertPrincipalAuthChallengeIsValid. Es una referencia basada en el código y debe revisarse después de cualquier cambio en las rutas de autorización sensibles. Los principales autenticados con tokens están exentos de esta comprobación por diseño. Esto no omite las comprobaciones normales de permisos, ámbitos u ownership del endpoint.

Métodos de autenticación y gestión de fallos

Para los usuarios interactivos, el frontend puede responder al desafío de autenticación mediante la contraseña configurada o el flujo SSO disponible. Si no existe un desafío válido o este ha caducado, la acción protegida no continúa hasta que el usuario vuelve a autenticarse. Google y Microsoft SSO pueden redirigir el navegador fuera de la petición original; los operadores deben contemplar que el usuario tenga que repetir la acción al volver. Para conocer la configuración y los periodos de vigencia exactos, consulta Vigencia de autenticación.