SSO con tu proveedor (OIDC)Tu gente entra con Okta, Entra ID, Google Workspace o el proveedor OIDC que uses. Podés exigirlo: con SSO obligatorio, la contraseña deja de abrir.
Control: OpenID Connect con PKCE, state y nonce de un solo uso, firma verificada contra las llaves publicadas por tu proveedor, correo verificado y dominio declarado.
Roles por persona y alcance por agenteAdmin, técnico, solicitante, operación y auditor. A un solicitante o un operador se le puede acotar a qué agentes llega.
Control: Autorización positiva en cada escritura; el auditor abre la base en sólo lectura. El alcance por agente se aplica al leer, no al pintar la pantalla.
Aislamiento entre organizaciones en la baseLos datos de una organización no se pueden leer desde otra, aunque el código se equivoque.
Control: Row Level Security forzada en toda tabla de dominio; la app corre con un rol sin bypass. Una consulta sin alcance devuelve cero filas.