Donde tu organización inicia sesión.
KinAuth es un proveedor de identidad: inicio de sesión único en las aplicaciones que ya tienes, segundos factores que tu organización puede exigir a todo el mundo y un directorio con tus usuarios y tus grupos.
Es seguro por diseño. La propia base de datos mantiene separadas a las organizaciones, las llaves de acceso (passkeys) ponen el inicio de sesión a prueba de phishing, cada cambio queda anotado y el servidor no lleva código de terceros. Cómo está hecho KinAuth
- Inicio de sesión
- OpenID Connect, SAML 2.0
- Segundos factores
- Llaves de acceso, aprobación en el teléfono, códigos de una app de autenticación, códigos de recuperación
- Dirección
- tu-organizacion.kinauth.com
Aquello en lo que las personas de tu organización inician sesión a través de KinAuth.
Un solo inicio de sesión para las aplicaciones que ya tienes
KinAuth da entrada a las aplicaciones que hablan OpenID Connect o SAML 2.0, y trae ajustes ya preparados para Grafana, Harbor y Redash. Cada persona inicia sesión una vez, en la dirección de tu organización, y abre sus aplicaciones desde una sola página.
- OpenID Connect
- El flujo de código de autorización, con PKCE exigido por defecto. Tokens de identidad firmados, tokens de renovación de un solo uso y cierre de sesión cuando la aplicación lo pide.
- SAML 2.0
- Un proveedor de identidad distinto para cada aplicación, con su propia clave de firma. Respuestas firmadas, que se envían a la dirección que tú has registrado y a ninguna otra.
- Acceso por grupos
- Cada aplicación se la das a unos grupos, o a todos. Quien sale de un grupo deja de tener sus aplicaciones: el acceso se comprueba de nuevo en cada inicio de sesión.
Un segundo factor que no se aprueba por inercia
Al iniciar sesión, la página te muestra un número de dos dígitos. La app de KinAuth en tu teléfono te enseña tres, y nadie le dice cuál es el bueno: eliges el que tienes en pantalla. Si la petición la ha provocado otra persona, no tienes delante ningún número con el que compararlo, y elegir mal es denegar.
La clave que aprueba se crea en el teléfono y no sale de él. El servidor solo guarda su mitad pública, así que nada de lo que hay en la base de datos puede aprobar un inicio de sesión.
Abre KinAuth en tu teléfono y elige este número:
Esperando a tu teléfono…
Alguien está iniciando sesión en Acme con tu cuenta
203.0.113.24 · Chrome · ahora
Elige el número de la página de inicio de sesión
No he sido yo
- Llaves de acceso (passkeys)
- Una clave que guarda tu dispositivo o una llave de seguridad, y que solo funciona en la dirección de tu organización, así que no se puede entregar a una página falsa. Usa tu llave de acceso después de la contraseña, o sola en su lugar cuando te verifica con la huella, la cara o un PIN.
- Códigos de una app de autenticación
- Códigos de seis dígitos de cualquier app de autenticación (TOTP), que funcionan sin red.
- Códigos de recuperación
- Diez códigos de un solo uso, para el día en que pierdas el teléfono. La sesión que se abre con uno te devuelve el acceso, pero no puede añadir ni quitar un factor.
- Obligatorio para toda la organización
- Un administrador puede exigir un segundo factor a todo el mundo, y fijar cuántos días tiene cada persona para añadir el suyo. Pasado el plazo, la contraseña sola no abre nada.
Tu gente, sus grupos y constancia de cada cambio
El directorio guarda los usuarios de tu organización y los grupos a los que pertenecen. Los grupos son los que dan acceso: añade a una persona a uno y tendrá sus aplicaciones la próxima vez que inicie sesión.
Cada inicio de sesión y cada cambio se anota en el registro de auditoría con quién lo hizo, cuándo y desde qué dirección, en el mismo paso que el propio cambio. En ese registro solo se añade: la propia base de datos rechaza modificar o borrar una entrada.
Inicios de sesión y cambios en tu organización. Las entradas no se pueden editar ni borrar.
Seguro por diseño
Un proveedor de identidad es el único sistema que, si cae, hace caer todo lo que hay detrás. KinAuth está hecho para que sus garantías no dependan de que alguien se acuerde de tener cuidado.
- La base de datos separa a las organizaciones
- Cada organización tiene su propia dirección, y la seguridad a nivel de fila de PostgreSQL solo deja ver a una consulta las filas de la organización para la que se abrió.
- Un inicio de sesión a prueba de phishing
- Una llave de acceso solo responde en la dirección de tu organización, y una aprobación en el teléfono necesita el número que tienes en pantalla.
- Constancia de cada cambio
- La entrada de auditoría se escribe junto con el cambio: o pasan los dos o no pasa ninguno.
- Sin código de terceros en el servidor
- El servidor está hecho sobre la biblioteca estándar de Go y el módulo de criptografía del propio equipo de Go. Lo demás que necesita, lo hemos escrito nosotros.
Tu organización, en su propia dirección
Cada organización de KinAuth inicia sesión en una dirección propia, tu-organizacion.kinauth.com, con sus usuarios, sus aplicaciones y su registro de auditoría.
¿Alguna pregunta sobre KinAuth? Escríbenos: legal@kinauth.com