Pular para conteúdo

Fase 8 — Sessão com auth.xadm.biz; rotas MVC protegidas

Status: Aprovado · Responsável: Gustavo Madruga · Atualizado em: 2026-07-06 · Decidido em: 2026-07-06

Esta fase introduz autenticação de utilizador para a UI e rotas que não são API, em conjunto com o serviço auth.xadm.biz. Corresponde ao que antes estava numerado como Fase 7 no roadmap “só segurança” antes da inserção da Fase 7 dual integrador.

Modelo de acesso (alvo)

Rotas Comportamento
/, /health, /swagger/** e /swagger-ui/** (e o que fizer sentido para OpenAPI estático) Públicas — sem login.
/api/** Inalterado em relação à Fase 6 — apenas Bearer estático (ENV), sem JWT de sessão neste contrato.
Demais rotas (MVC, etc.) Protegidas — apenas utilizadores autenticados.

Fluxo desejado (visão)

  1. Quando o utilizador precisar de login, a aplicação redireciona para auth.xadm.biz, onde o auth trata o método de login (OAuth2 ou outro, definido lá).
  2. Após sucesso, o auth devolve ao integrador uma sessão válida do utilizador (mecanismo concreto — cookie de domínio, token, etc. — a fechar em conjunto na implementação).
  3. Com essa sessão, o utilizador pode aceder a todas as rotas protegidas do integrador.

Nota: Os detalhes de protocolo (redirect URIs, nome de cookie, validação de token) ficam para o desenho/implementação desta fase; o presente documento fixa apenas o recorte do roadmap.

Referências