Producto
Inicio de sesión único para el equipo de tu MSP
Tus técnicos entran a KairosLink con la identidad de tu empresa, sin una contraseña más que recordar. El inicio de sesión único trabaja sobre OpenID Connect: cuando alguien deja el MSP y su cuenta se apaga en el proveedor de identidad, deja de entrar al panel en el mismo acto.
Tres proveedores, sin pegar direcciones a mano
Los proveedores con descubrimiento automático son Microsoft Entra ID, Okta y Google Workspace. El formulario pide solo la parte que cambia (el identificador del inquilino en Entra, el dominio en Okta) y arma la dirección de descubrimiento sola. Con Google no pide nada, porque su dirección es siempre la misma. Nadie tiene que editar el medio de una URL larga dentro de un campo angosto.
El dominio se prueba en el DNS, y se vuelve a probar
Para habilitar un dominio hay que probar que es tuyo: se publica un registro TXT en el DNS y KairosLink lo verifica. Esa prueba no vale para siempre. Cada 7 días se vuelve a mirar el registro, y si desapareció, el dominio deja de habilitar ingresos. Un dominio que se vende o un cliente que se va dejan de tener acceso sin que nadie se acuerde de revocarlo.
Los dominios de correo público no se pueden reclamar nunca. Reclamar un dominio es quedarse con todos los ingresos de ese dominio: si alguien reclamara gmail.com, se llevaría a cualquier usuario de Gmail de la plataforma hacia su propio proveedor de identidad.
Que el proveedor te conozca no te abre la puerta
El proveedor de identidad prueba quién es una persona. No prueba que esa persona deba ver el panel desde el que se controla en remoto la flota de todos tus clientes. Esa segunda decisión es humana: cada acceso federado nuevo entra en una cola y lo aprueba alguien con permiso de gestión de usuarios.
Un rechazo hecho de más se revierte, porque los rechazos recientes quedan a mano en la misma pantalla. El menú lleva el contador de pedidos pendientes, así que nadie se queda esperando a que alguien se acuerde de mirar.
El segundo factor se lee del token, no se asume
KairosLink lee del token qué hizo la persona para autenticarse y solo cuenta como segundo factor una lista cerrada de métodos: aplicación de códigos, llave física, biometría, SMS y las variantes propias de cada proveedor. Una contraseña sola no cuenta, aunque el proveedor la informe con orgullo.
Las firmas aceptadas son solo asimétricas: RS256, RS384, RS512, ES256 y ES384. Nunca se acepta un token sin firma ni un algoritmo simétrico, que son las dos formas clásicas de falsificar un JWT.
Preguntas frecuentes
¿Qué protocolo usa el inicio de sesión único?
¿Cómo pruebo que el dominio es mío?
¿Puedo usar una cuenta de Gmail o de Outlook?
Si alguien entra con el proveedor de identidad, ¿ya está adentro del panel?
¿KairosLink respeta el segundo factor de mi proveedor?
¿Qué pasa si el proveedor de identidad se cae?
Todos los módulos incluidos. Sin tarjeta de crédito.