Sesiones e inicio de sesión único entre productos
Inicias sesión una vez en Beyond Accounts y todos los productos te reconocen. Esta página explica los dos tipos de sesión, qué viaja entre los productos, y qué termina en cada caso.
- Disponibilidad: Experimental
- Evidencia: Ejecución registrada
- Explicación
El problema que resuelve
Inicias sesión una vez y después abres Delegate, Workspace o CDN sin escribir de nuevo una contraseña. Más tarde cierras sesión en un lugar y quieres saber qué más terminó. Las dos cosas se siguen de un solo modelo.
Dos tipos de sesión
| Sesión de Accounts | Sesión de producto | |
|---|---|---|
| Dónde la obtienes | Al iniciar sesión en Beyond Accounts | Cuando un producto que abres reconoce tu sesión de Accounts |
| Qué puede hacer | Todo lo de tu cuenta: perfil, formas de iniciar sesión, organizaciones, invitaciones, cerrar sesión en todas partes | Solo decirle a ese producto quién eres, y terminarse a sí misma |
| Cuánto vive | Hasta que caduca, cierras sesión o se revoca | Nunca más que la sesión de Accounts de la que salió |
Una sesión de producto es autoridad derivada. No tiene ninguna propia.
Qué viaja entre los productos
Cuando un producto necesita saber quién eres, envía tu navegador a Accounts. Si ya tienes una sesión de Accounts, Accounts te devuelve de inmediato con un código de un solo uso, que el propio servidor del producto canjea por su sesión de producto. Si no la tienes, primero inicias sesión y luego se te devuelve al mismo producto.
- Tu contraseña nunca llega a un producto.
- Ninguna credencial pasa de un producto a otro en tu navegador. Cada producto guarda su propia cookie de sesión en su propia dirección, y las páginas no pueden leerla.
- El código de un solo uso no sirve por sí solo: funciona una vez, para un producto y una dirección de retorno, durante cerca de un minuto, y solo junto con un secreto que se queda en el servidor del producto.
- Accounts te devuelve solo a una dirección que el producto registró de antemano, comparada de forma exacta. Consulta un destino de retorno rechazado.
Qué termina en cada caso
| Haces esto | Qué termina |
|---|---|
| Cerrar sesión dentro de un producto | Solo la sesión de ese producto. Tu sesión de Accounts y los demás productos quedan como estaban |
| Cerrar sesión en el encabezado de Accounts | La sesión de Accounts de ese navegador y las sesiones de producto que se abrieron desde ella |
| Cerrar sesión en todas partes en Accounts | Todas las sesiones de tu cuenta, en Accounts y en todos los productos, en todos los dispositivos |
| Tu sesión de Accounts caduca | Las sesiones de producto que salieron de ella |
| Tu cuenta se suspende | Todo, y no puedes iniciar sesión de nuevo hasta que se levante |
| Te quitan de una organización | Nada de tus sesiones. Los productos que usan esa membresía retiran lo que llevaba |
Cómo hacer cada una de estas cosas está en Sesiones y cierre de sesión.
Cómo se entera un producto
Un producto no le pregunta a Accounts por ti en cada clic. Accounts publica una lista continua de sesiones terminadas y membresías cambiadas; el servidor de cada producto la lee con regularidad, con una credencial propia, y aplica lo que dice. En Delegate, eso significa terminar las sesiones de Delegate afectadas.
Por eso, una sesión terminada deja de funcionar en un producto dentro de una demora breve y acotada, no en el mismo instante.
Cuando no se puede contactar a Accounts
Un Accounts inaccesible no es ni un sí ni un no. Dentro de una tolerancia breve, un producto sigue respetando la última lista que leyó, para que un fallo momentáneo no le cierre la sesión a todo el mundo. Pasada la tolerancia, rechaza las sesiones que salieron de Accounts, y lo dice con un mensaje propio, que no es un error de inicio de sesión: en Delegate, «Beyond Accounts no responde. No se cambió nada; reintenta en un momento.» Cuando Accounts vuelve a responder, el producto se recupera. Qué hacer está en Recuperación en Delegate.
Un producto nunca trata una caída como una aprobación.
Límites
Siguiente acción
Revisa dónde tienes la sesión iniciada, o lee cómo se comporta Delegate cuando tu sesión termina.
Relacionado: Identidad y permisos sobre los recursos · Iniciar sesión y crear una cuenta