Fase 8 — Sessão com auth.xadm.biz; rotas MVC protegidas¶
Status: Aprovado · Responsável: Gustavo Madruga · Atualizado em: 2026-07-06 · Decidido em: 2026-07-06
Esta fase introduz autenticação de utilizador para a UI e rotas que não são API, em conjunto com o serviço auth.xadm.biz. Corresponde ao que antes estava numerado como Fase 7 no roadmap “só segurança” antes da inserção da Fase 7 dual integrador.
Modelo de acesso (alvo)¶
| Rotas | Comportamento |
|---|---|
/, /health, /swagger/** e /swagger-ui/** (e o que fizer sentido para OpenAPI estático) |
Públicas — sem login. |
/api/** |
Inalterado em relação à Fase 6 — apenas Bearer estático (ENV), sem JWT de sessão neste contrato. |
| Demais rotas (MVC, etc.) | Protegidas — apenas utilizadores autenticados. |
Fluxo desejado (visão)¶
- Quando o utilizador precisar de login, a aplicação redireciona para auth.xadm.biz, onde o auth trata o método de login (OAuth2 ou outro, definido lá).
- Após sucesso, o auth devolve ao integrador uma sessão válida do utilizador (mecanismo concreto — cookie de domínio, token, etc. — a fechar em conjunto na implementação).
- Com essa sessão, o utilizador pode aceder a todas as rotas protegidas do integrador.
Nota: Os detalhes de protocolo (redirect URIs, nome de cookie, validação de token) ficam para o desenho/implementação desta fase; o presente documento fixa apenas o recorte do roadmap.
Referências¶
- Fase anterior (V15 + dual integrador): migration-phase7-v15-dual-integrator-sync.md
- Fase seguinte (auditoria / guards): migration-phase9-audit-guards.md
- Índice: migration-roadmap-phases-6-9.md