eQuantic Auth
Self-hosted · OAuth 2.1 · OpenID Connect
Identidade para pessoas,serviços e agentes de IA.
Identidade para pessoas,serviços e agentes de IA.
Um fornecedor de identidade fiel aos padrões, que instala no seu próprio host .NET com uma única chamada. Passkeys antes de senhas, sem concessões legadas que tenha de proteger para sempre — e sem preço por usuário.
Apenas PKCE S256
RFC 9700 auditado
OWASP ASVS L2
.NET 10 · PostgreSQL
Apenas PKCE S256
RFC 9700 auditado
OWASP ASVS L2
.NET 10 · PostgreSQL
FLUXO DE AUTENTICAÇÃOinício de sessão · id.acme.com
Garantia
—
Fluxo iniciadoAinda sem identificador — a enumeração não tem nada para sondar
em espera
PasskeyWebAuthn · usuário verificado · AAL2 por si só
·
Consentimentoopenid · profile · invoices:read
·
Tokens emitidosAcesso · refresh rotativo · token de ID
·
Token de acesso · descodificadopendente
{
"iss": "https://id.acme.com",
"sub": "0199c2e4-7b1a-7c3e-9f2d…",
"aud": "invoices-api",
"org": "acme",
"role": "owner",
"scope": "openid profile invoices:read",
"cnf": { "x5t#S256": "bwcK0esc3A…" }
}
eQuantic Auth
Self-hosted · OAuth 2.1 · OpenID Connect
Identidade para pessoas,serviços e agentes de IA.
Identidade para pessoas,serviços e agentes de IA.
Um fornecedor de identidade fiel aos padrões, que instala no seu próprio host .NET com uma única chamada. Passkeys antes de senhas, sem concessões legadas que tenha de proteger para sempre — e sem preço por usuário.
Apenas PKCE S256
RFC 9700 auditado
OWASP ASVS L2
.NET 10 · PostgreSQL
Apenas PKCE S256
RFC 9700 auditado
OWASP ASVS L2
.NET 10 · PostgreSQL
FLUXO DE AUTENTICAÇÃOinício de sessão · id.acme.com
Garantia
—
Fluxo iniciadoAinda sem identificador — a enumeração não tem nada para sondar
em espera
PasskeyWebAuthn · usuário verificado · AAL2 por si só
·
Consentimentoopenid · profile · invoices:read
·
Tokens emitidosAcesso · refresh rotativo · token de ID
·
Token de acesso · descodificadopendente
{
"iss": "https://id.acme.com",
"sub": "0199c2e4-7b1a-7c3e-9f2d…",
"aud": "invoices-api",
"org": "acme",
"role": "owner",
"scope": "openid profile invoices:read",
"cnf": { "x5t#S256": "bwcK0esc3A…" }
}
01
Identidade pronta para agentes
Os agentes de IA são clientes de pleno direito. Fazem o seu próprio registro, agem em nome de uma pessoa através da troca de tokens e perguntam-lhe antes de qualquer ação irreversível.
RFC 7591 · RFC 8693 · CIBA · RFC 9728
02
Sem senha como regra
As passkeys são a credencial principal. Os links mágicos e os códigos de uso único são a alternativa. As senhas são suportadas — nunca obrigatórias.
WebAuthn · FIDO2 · RFC 6238
03
OAuth 2.1 como base
PKCE em cada pedido de autorização, apenas S256. Sem fluxo implícito, sem híbrido, sem concessão por senha — nem sequer atrás de uma flag.
PKCE S256 · PAR · mTLS
04
A autoridade só se reduz
Permissões baseadas em declarações, com wildcards unidirecionais. Um pedido que ampliaria o acesso é recusado por inteiro — nunca recortado em silêncio para caber.
resource:action · papéis · depois, ReBAC
01
Identidade pronta para agentes
Os agentes de IA são clientes de pleno direito. Fazem o seu próprio registro, agem em nome de uma pessoa através da troca de tokens e perguntam-lhe antes de qualquer ação irreversível.
RFC 7591 · RFC 8693 · CIBA · RFC 9728
02
Sem senha como regra
As passkeys são a credencial principal. Os links mágicos e os códigos de uso único são a alternativa. As senhas são suportadas — nunca obrigatórias.
WebAuthn · FIDO2 · RFC 6238
03
OAuth 2.1 como base
PKCE em cada pedido de autorização, apenas S256. Sem fluxo implícito, sem híbrido, sem concessão por senha — nem sequer atrás de uma flag.
PKCE S256 · PAR · mTLS
04
A autoridade só se reduz
Permissões baseadas em declarações, com wildcards unidirecionais. Um pedido que ampliaria o acesso é recusado por inteiro — nunca recortado em silêncio para caber.
resource:action · papéis · depois, ReBAC
01
Identidade pronta para agentes
Os agentes de IA são clientes de pleno direito. Fazem o seu próprio registro, agem em nome de uma pessoa através da troca de tokens e perguntam-lhe antes de qualquer ação irreversível.
RFC 7591 · RFC 8693 · CIBA · RFC 9728
02
Sem senha como regra
As passkeys são a credencial principal. Os links mágicos e os códigos de uso único são a alternativa. As senhas são suportadas — nunca obrigatórias.
WebAuthn · FIDO2 · RFC 6238
03
OAuth 2.1 como base
PKCE em cada pedido de autorização, apenas S256. Sem fluxo implícito, sem híbrido, sem concessão por senha — nem sequer atrás de uma flag.
PKCE S256 · PAR · mTLS
04
A autoridade só se reduz
Permissões baseadas em declarações, com wildcards unidirecionais. Um pedido que ampliaria o acesso é recusado por inteiro — nunca recortado em silêncio para caber.
resource:action · papéis · depois, ReBAC
INSTALAÇÃO
Três pacotes. Uma chamada para entrar, uma para sair.
Três pacotes. Uma chamada para entrar, uma para sair.
A API e as páginas nunca se referenciam uma à outra, por isso instalar uma nunca arrasta a outra. Escolha a forma que se adapta ao seu host.
AO SEU CRITÉRIO, DE PROPÓSITOO seu logger, para onde a telemetria é exportada e se o documento OpenAPI tem UI. O servidor instrumenta tudo e não decide nada disso no seu lugar.
$ dotnet add package eQuantic.Auth
using eQuantic.Auth.Hosting; builder.Services.AddAuthServer(builder.Configuration, builder.Environment, auth => auth .WithPages(pages => pages.WithBrand("Acme ID"))); var app = builder.Build();app.UseAuthServer();app.Run();
Fornecedor OAuth 2.1 e OpenID Connect sobre o OpenIddict
Início de sessão, segundo fator, consentimento e confirmação de dispositivo
Verificação de email, redefinição da senha, 404 e 500 com a sua marca
Fornecedor OAuth 2.1 e OpenID Connect sobre o OpenIddict
Início de sessão, segundo fator, consentimento e confirmação de dispositivo
Verificação de email, redefinição da senha, 404 e 500 com a sua marca
AO SEU CRITÉRIO, DE PROPÓSITOO seu logger, para onde a telemetria é exportada e se o documento OpenAPI tem UI. O servidor instrumenta tudo e não decide nada disso no seu lugar.
$ dotnet add package eQuantic.Auth
using eQuantic.Auth.Hosting; builder.Services.AddAuthServer(builder.Configuration, builder.Environment, auth => auth .WithPages(pages => pages.WithBrand("Acme ID"))); var app = builder.Build();app.UseAuthServer();app.Run();
Fornecedor OAuth 2.1 e OpenID Connect sobre o OpenIddict
Início de sessão, segundo fator, consentimento e confirmação de dispositivo
Verificação de email, redefinição da senha, 404 e 500 com a sua marca
Fornecedor OAuth 2.1 e OpenID Connect sobre o OpenIddict
Início de sessão, segundo fator, consentimento e confirmação de dispositivo
Verificação de email, redefinição da senha, 404 e 500 com a sua marca
Distribuído através do feed de pacotes do eQuantic Space. O seu Program.cs é toda a integração.
IDENTIDADE PRONTA PARA AGENTES
Os agentes são clientes, não um remendo.
Os agentes são clientes, não um remendo.
Um agente de IA recebe o mesmo protocolo que uma aplicação própria — e a mesma regra que rege cada token: a autoridade só se reduz.
UM AGENTE DE FATURAS PAGA UMA FATURA EM NOME DA ADA
5 chamadas
1
AgenteA sua API
RFC 9728
GET /.well-known/oauth-protected-resourceDescobre que servidor de autorização protege a API
2
AgenteeQuantic Auth
RFC 7591
POST /connect/registerUm client_id e um token de registro — mostrados uma vez, guardados como hash
3
AgenteeQuantic Auth
RFC 8693
POST /connect/token grant_type=token-exchangeAge pela Ada, restrito a invoices:pay — se pedir mais, é recusado
4
eQuantic AuthAda
OpenID CIBA
Pedido de autenticação por backchannel"Aprovar o pagamento de 1.240 € à Northwind?" no celular dela
5
AgenteA sua API
Bearer
POST /invoices/8841/payO token representa uma única organização, e a claim act identifica o agente
Passo 2 · registro por conta própria, sem precisar de credenciais
curl -X POST https://id.acme.com/connect/register \ -H 'Content-Type: application/json' \ -d '{"client_name":"Invoice Agent", "redirect_uris":["http://localhost:8080/callback"], "token_endpoint_auth_method":"none", "scope":"openid profile"}'
201
Criado
{ "client_id": "…", "registration_access_token": "eqa_reg_…" }
Scopes à medida de uma ferramentaConceda invoices:read a um agente e é aí que ele fica. Se pedir mais, o endpoint de token recusa, e a claim act identifica o agente em cada token que detém em nome de outra pessoa.
UM AGENTE DE FATURAS PAGA UMA FATURA EM NOME DA ADA
5 chamadas
1
AgenteA sua API
RFC 9728
GET /.well-known/oauth-protected-resourceDescobre que servidor de autorização protege a API
2
AgenteeQuantic Auth
RFC 7591
POST /connect/registerUm client_id e um token de registro — mostrados uma vez, guardados como hash
3
AgenteeQuantic Auth
RFC 8693
POST /connect/token grant_type=token-exchangeAge pela Ada, restrito a invoices:pay — se pedir mais, é recusado
4
eQuantic AuthAda
OpenID CIBA
Pedido de autenticação por backchannel"Aprovar o pagamento de 1.240 € à Northwind?" no celular dela
5
AgenteA sua API
Bearer
POST /invoices/8841/payO token representa uma única organização, e a claim act identifica o agente
Passo 2 · registro por conta própria, sem precisar de credenciais
curl -X POST https://id.acme.com/connect/register \ -H 'Content-Type: application/json' \ -d '{"client_name":"Invoice Agent", "redirect_uris":["http://localhost:8080/callback"], "token_endpoint_auth_method":"none", "scope":"openid profile"}'
201
Criado
{ "client_id": "…", "registration_access_token": "eqa_reg_…" }
Scopes à medida de uma ferramentaConceda invoices:read a um agente e é aí que ele fica. Se pedir mais, o endpoint de token recusa, e a claim act identifica o agente em cada token que detém em nome de outra pessoa.
POSTURA DE DESIGN
Seguro de fábrica, não por configuração.
Seguro de fábrica, não por configuração.
Se uma opção pode ser mal configurada até ficar insegura, a configuração de fábrica está errada. Por isso, há coisas sempre ativas — e outras que nunca chegam a ser entregues.
NUNCA INCLUÍDONem sequer atrás de uma flag
Concessão 
implícita
Fluxo 
híbrido
Concessão 
por 
senha 
(ROPC)
PKCE 
com 
o 
método 
plain
Modo 
de 
resposta 
fragment
Contas 
associadas 
pelo 
email 
de 
um 
fornecedor
Contas 
just-in-time 
sem 
domínio 
verificado
SEMPRE ATIVODesde o primeiro pedido
PKCE em cada pedido, apenas S256
Um pedido sem code challenge nunca recebe um código.
Correspondência exata de URI de redirecionamento
O http sem TLS só é permitido em loopback. Sem redirecionamentos abertos.
Reutilizar um código revoga a concessão
Reutilize um código e o refresh token emitido na sua primeira utilização também morre.
Rotação de refresh tokens com deteção de reutilização
A reutilização revoga toda a família de tokens.
Argon2id para senhas
O comprimento é a única regra. A verificação de senhas comprometidas ativa-se com um interruptor.
Sessões do lado do servidor
Tokens de 256 bits, guardados como SHA-256. 7 dias deslizantes, teto de 30 dias.
Segredos mostrados uma só vez
As sessões, as chaves de API e os tokens de registro só existem como hashes.
Nem iframes, nem fugas de referrer
X-Frame-Options DENY e frame-ancestors none em cada resposta.
Chaves reais, ou não inicia
Em produção, recusa-se a iniciar sem chaves de assinatura reais.
PKCE em cada pedido, apenas S256
Um pedido sem code challenge nunca recebe um código.
Correspondência exata de URI de redirecionamento
O http sem TLS só é permitido em loopback. Sem redirecionamentos abertos.
Reutilizar um código revoga a concessão
Reutilize um código e o refresh token emitido na sua primeira utilização também morre.
Rotação de refresh tokens com deteção de reutilização
A reutilização revoga toda a família de tokens.
Argon2id para senhas
O comprimento é a única regra. A verificação de senhas comprometidas ativa-se com um interruptor.
Sessões do lado do servidor
Tokens de 256 bits, guardados como SHA-256. 7 dias deslizantes, teto de 30 dias.
Segredos mostrados uma só vez
As sessões, as chaves de API e os tokens de registro só existem como hashes.
Nem iframes, nem fugas de referrer
X-Frame-Options DENY e frame-ancestors none em cada resposta.
Chaves reais, ou não inicia
Em produção, recusa-se a iniciar sem chaves de assinatura reais.
PKCE em cada pedido, apenas S256
Um pedido sem code challenge nunca recebe um código.
Correspondência exata de URI de redirecionamento
O http sem TLS só é permitido em loopback. Sem redirecionamentos abertos.
Reutilizar um código revoga a concessão
Reutilize um código e o refresh token emitido na sua primeira utilização também morre.
Rotação de refresh tokens com deteção de reutilização
A reutilização revoga toda a família de tokens.
Argon2id para senhas
O comprimento é a única regra. A verificação de senhas comprometidas ativa-se com um interruptor.
Sessões do lado do servidor
Tokens de 256 bits, guardados como SHA-256. 7 dias deslizantes, teto de 30 dias.
Segredos mostrados uma só vez
As sessões, as chaves de API e os tokens de registro só existem como hashes.
Nem iframes, nem fugas de referrer
X-Frame-Options DENY e frame-ancestors none em cada resposta.
Chaves reais, ou não inicia
Em produção, recusa-se a iniciar sem chaves de assinatura reais.
NUNCA INCLUÍDONem sequer atrás de uma flag
Concessão 
implícita
Fluxo 
híbrido
Concessão 
por 
senha 
(ROPC)
PKCE 
com 
o 
método 
plain
Modo 
de 
resposta 
fragment
Contas 
associadas 
pelo 
email 
de 
um 
fornecedor
Contas 
just-in-time 
sem 
domínio 
verificado
SEMPRE ATIVODesde o primeiro pedido
PKCE em cada pedido, apenas S256
Um pedido sem code challenge nunca recebe um código.
Correspondência exata de URI de redirecionamento
O http sem TLS só é permitido em loopback. Sem redirecionamentos abertos.
Reutilizar um código revoga a concessão
Reutilize um código e o refresh token emitido na sua primeira utilização também morre.
Rotação de refresh tokens com deteção de reutilização
A reutilização revoga toda a família de tokens.
Argon2id para senhas
O comprimento é a única regra. A verificação de senhas comprometidas ativa-se com um interruptor.
Sessões do lado do servidor
Tokens de 256 bits, guardados como SHA-256. 7 dias deslizantes, teto de 30 dias.
Segredos mostrados uma só vez
As sessões, as chaves de API e os tokens de registro só existem como hashes.
Nem iframes, nem fugas de referrer
X-Frame-Options DENY e frame-ancestors none em cada resposta.
Chaves reais, ou não inicia
Em produção, recusa-se a iniciar sem chaves de assinatura reais.
PKCE em cada pedido, apenas S256
Um pedido sem code challenge nunca recebe um código.
Correspondência exata de URI de redirecionamento
O http sem TLS só é permitido em loopback. Sem redirecionamentos abertos.
Reutilizar um código revoga a concessão
Reutilize um código e o refresh token emitido na sua primeira utilização também morre.
Rotação de refresh tokens com deteção de reutilização
A reutilização revoga toda a família de tokens.
Argon2id para senhas
O comprimento é a única regra. A verificação de senhas comprometidas ativa-se com um interruptor.
Sessões do lado do servidor
Tokens de 256 bits, guardados como SHA-256. 7 dias deslizantes, teto de 30 dias.
Segredos mostrados uma só vez
As sessões, as chaves de API e os tokens de registro só existem como hashes.
Nem iframes, nem fugas de referrer
X-Frame-Options DENY e frame-ancestors none em cada resposta.
Chaves reais, ou não inicia
Em produção, recusa-se a iniciar sem chaves de assinatura reais.
PKCE em cada pedido, apenas S256
Um pedido sem code challenge nunca recebe um código.
Correspondência exata de URI de redirecionamento
O http sem TLS só é permitido em loopback. Sem redirecionamentos abertos.
Reutilizar um código revoga a concessão
Reutilize um código e o refresh token emitido na sua primeira utilização também morre.
Rotação de refresh tokens com deteção de reutilização
A reutilização revoga toda a família de tokens.
Argon2id para senhas
O comprimento é a única regra. A verificação de senhas comprometidas ativa-se com um interruptor.
Sessões do lado do servidor
Tokens de 256 bits, guardados como SHA-256. 7 dias deslizantes, teto de 30 dias.
Segredos mostrados uma só vez
As sessões, as chaves de API e os tokens de registro só existem como hashes.
Nem iframes, nem fugas de referrer
X-Frame-Options DENY e frame-ancestors none em cada resposta.
Chaves reais, ou não inicia
Em produção, recusa-se a iniciar sem chaves de assinatura reais.
Se uma funcionalidade não pode ser testada em integração, não é entregue.A auditoria da BCP de segurança e a revisão ASVS são suites de testes, não PDFs — cada fluxo corre de ponta a ponta contra PostgreSQL 17 em Testcontainers, e cada desvio de um padrão tem o seu próprio registro de decisão.
dotnet test --filter SecurityBcpTests
Se uma funcionalidade não pode ser testada em integração, não é entregue.A auditoria da BCP de segurança e a revisão ASVS são suites de testes, não PDFs — cada fluxo corre de ponta a ponta contra PostgreSQL 17 em Testcontainers, e cada desvio de um padrão tem o seu próprio registro de decisão.
dotnet test --filter SecurityBcpTests
PADRÕES
Os padrões, e em que ponto está cada um.
Os padrões, e em que ponto está cada um.
O critério é passar nos testes de conformidade, não somar funcionalidades. Eis o que é entregue hoje e o que o plano de certificação visa.
Entregue
Meta de certificação
A seguir
PADRÕES
Os padrões, e em que ponto está cada um.
Os padrões, e em que ponto está cada um.
O critério é passar nos testes de conformidade, não somar funcionalidades. Eis o que é entregue hoje e o que o plano de certificação visa.
Entregue
Meta de certificação
A seguir
PROTOCOLO
OAuth 2.1A base, não um modo
OpenID ConnectCore, descoberta, userinfo
RFC 7591 / 7592Registro dinâmico de clientes
RFC 9126Pedidos de autorização antecipados
RFC 9396Pedidos de autorização detalhados
RFC 9207Identificação do emissor
MÁQUINAS E AGENTES
RFC 8693Troca de tokens
RFC 8628Autorização de dispositivos
OpenID CIBAAprovação por backchannel
RFC 9728Metadados de recursos protegidos
RFC 8705Tokens vinculados a mTLS
DPoPÀ espera de suporte upstream
A seguir
CREDENCIAIS E CONTAS
WebAuthn · FIDO2Passkeys como credencial principal
RFC 6238TOTP com códigos de recuperação
Link mágico · OTPCódigos por email e SMS
NIST 800-63BNíveis de garantia por fluxo
SCIM 2.0Aprovisionamento por organização
SAMLFederação empresarial
A seguir
GARANTIA
RFC 9700BCP de segurança do OAuth, auditada
OWASP ASVS 5.0V6 e V7, níveis 1 e 2
Basic OPCertificação OpenID
Meta
Config OPCertificação OpenID
Meta
Dynamic OPCertificação OpenID
Meta
FAPI 2.0Perfil de segurança
Meta
PROTOCOLO
OAuth 2.1A base, não um modo
OpenID ConnectCore, descoberta, userinfo
RFC 7591 / 7592Registro dinâmico de clientes
RFC 9126Pedidos de autorização antecipados
RFC 9396Pedidos de autorização detalhados
RFC 9207Identificação do emissor
MÁQUINAS E AGENTES
RFC 8693Troca de tokens
RFC 8628Autorização de dispositivos
OpenID CIBAAprovação por backchannel
RFC 9728Metadados de recursos protegidos
RFC 8705Tokens vinculados a mTLS
DPoPÀ espera de suporte upstream
A seguir
CREDENCIAIS E CONTAS
WebAuthn · FIDO2Passkeys como credencial principal
RFC 6238TOTP com códigos de recuperação
Link mágico · OTPCódigos por email e SMS
NIST 800-63BNíveis de garantia por fluxo
SCIM 2.0Aprovisionamento por organização
SAMLFederação empresarial
A seguir
GARANTIA
RFC 9700BCP de segurança do OAuth, auditada
OWASP ASVS 5.0V6 e V7, níveis 1 e 2
Basic OPCertificação OpenID
Meta
Config OPCertificação OpenID
Meta
Dynamic OPCertificação OpenID
Meta
FAPI 2.0Perfil de segurança
Meta
PROTOCOLO
OAuth 2.1A base, não um modo
OpenID ConnectCore, descoberta, userinfo
RFC 7591 / 7592Registro dinâmico de clientes
RFC 9126Pedidos de autorização antecipados
RFC 9396Pedidos de autorização detalhados
RFC 9207Identificação do emissor
MÁQUINAS E AGENTES
RFC 8693Troca de tokens
RFC 8628Autorização de dispositivos
OpenID CIBAAprovação por backchannel
RFC 9728Metadados de recursos protegidos
RFC 8705Tokens vinculados a mTLS
DPoPÀ espera de suporte upstream
A seguir
CREDENCIAIS E CONTAS
WebAuthn · FIDO2Passkeys como credencial principal
RFC 6238TOTP com códigos de recuperação
Link mágico · OTPCódigos por email e SMS
NIST 800-63BNíveis de garantia por fluxo
SCIM 2.0Aprovisionamento por organização
SAMLFederação empresarial
A seguir
GARANTIA
RFC 9700BCP de segurança do OAuth, auditada
OWASP ASVS 5.0V6 e V7, níveis 1 e 2
Basic OPCertificação OpenID
Meta
Config OPCertificação OpenID
Meta
Dynamic OPCertificação OpenID
Meta
FAPI 2.0Perfil de segurança
Meta
Os perfis Implicit OP e Hybrid OP ficam excluídos permanentemente — precisam das concessões legadas que este servidor não vai manter.
ORGANIZAÇÕES · B2B
Um token representa uma única organização.
Um token representa uma única organização.
Uma conta global e um único início de sessão — com uma identidade separada dentro de cada organização a que pertence. Nenhum token abrange duas.
01
Os papéis vivem na associaçãoUma conta e um início de sessão — mais uma identidade separada dentro de cada organização, com os seus próprios papéis e estado de ativação. Essa associação é o recurso que o SCIM aprovisiona.
02
SSO por organizaçãoContas just-in-time apenas onde um domínio verificado por DNS garante o endereço. A identidade é sempre fornecedor mais sujeito, nunca o email que um fornecedor declara.
03
Suspender sem excluirUma organização suspensa não confere autoridade nem aceita alterações — e continua visível para os seus membros.
04
Uma porta lateral auditadaorganizations:administer não é concedido a ninguém de início, e cada utilização fica no registro de auditoria do próprio cliente.
AL
Ada LovelaceUma conta · uma passkey · duas associações
Token para Acme
owner
"org": "acme""role": "owner""scope": "invoices:*"
Token para Globex
member
"org": "globex""role": "member""scope": "invoices:read"
Token para Acme
owner
"org": "acme""role": "owner""scope": "invoices:*"
Token para Globex
member
"org": "globex""role": "member""scope": "invoices:read"
O token da Globex pede invoices:writeMembro ali, proprietária em outra — a autoridade nunca passa de uma organização para outra.
Recusado, não recortado
O token da Globex pede invoices:writeMembro ali, proprietária em outra — a autoridade nunca passa de uma organização para outra.
Recusado, não recortado
ORGANIZAÇÕES · B2B
Um token representa uma única organização.
Um token representa uma única organização.
Uma conta global e um único início de sessão — com uma identidade separada dentro de cada organização a que pertence. Nenhum token abrange duas.
01
Os papéis vivem na associaçãoUma conta e um início de sessão — mais uma identidade separada dentro de cada organização, com os seus próprios papéis e estado de ativação. Essa associação é o recurso que o SCIM aprovisiona.
02
SSO por organizaçãoContas just-in-time apenas onde um domínio verificado por DNS garante o endereço. A identidade é sempre fornecedor mais sujeito, nunca o email que um fornecedor declara.
03
Suspender sem excluirUma organização suspensa não confere autoridade nem aceita alterações — e continua visível para os seus membros.
04
Uma porta lateral auditadaorganizations:administer não é concedido a ninguém de início, e cada utilização fica no registro de auditoria do próprio cliente.
AL
Ada LovelaceUma conta · uma passkey · duas associações
Token para Acme
owner
"org": "acme""role": "owner""scope": "invoices:*"
Token para Globex
member
"org": "globex""role": "member""scope": "invoices:read"
Token para Acme
owner
"org": "acme""role": "owner""scope": "invoices:*"
Token para Globex
member
"org": "globex""role": "member""scope": "invoices:read"
O token da Globex pede invoices:writeMembro ali, proprietária em outra — a autoridade nunca passa de uma organização para outra.
Recusado, não recortado
O token da Globex pede invoices:writeMembro ali, proprietária em outra — a autoridade nunca passa de uma organização para outra.
Recusado, não recortado
PÁGINAS ALOJADAS
Estão lá quando as quer. Desaparecem quando não.
Estão lá quando as quer. Desaparecem quando não.
O início de sessão com o reforço de segundo fator, a verificação de email, a redefinição da senha, o consentimento e a confirmação de dispositivo chegam como componentes eQuantic UI — em inglês e português, com a marca do tema da sua aplicação.Desative-as e o host responde exatamente como antes de elas existirem. Nenhum fluxo vive apenas numa página.
id.acme.com/signin
Acme ID
Entrar na AcmeUse a sua passkey — sem necessidade de senha.
Continuar com uma passkey
ou
ada@acme.com
Receber um link de acesso por email
EN · PT-BR
Esqueceu-se da senha?
id.acme.com/signin
Acme ID
Entrar na AcmeUse a sua passkey — sem necessidade de senha.
Continuar com uma passkey
ou
ada@acme.com
Receber um link de acesso por email
EN · PT-BR
Esqueceu-se da senha?
id.acme.com/signin
Acme ID
Entrar na AcmeUse a sua passkey — sem necessidade de senha.
Continuar com uma passkey
ou
ada@acme.com
Receber um link de acesso por email
EN · PT-BR
Esqueceu-se da senha?
id.acme.com/signin
Acme ID
Entrar na AcmeUse a sua passkey — sem necessidade de senha.
Continuar com uma passkey
ou
ada@acme.com
Receber um link de acesso por email
EN · PT-BR
Esqueceu-se da senha?
PÁGINAS ALOJADAS
Estão lá quando as quer. Desaparecem quando não.
Estão lá quando as quer. Desaparecem quando não.
O início de sessão com o reforço de segundo fator, a verificação de email, a redefinição da senha, o consentimento e a confirmação de dispositivo chegam como componentes eQuantic UI — em inglês e português, com a marca do tema da sua aplicação.Desative-as e o host responde exatamente como antes de elas existirem. Nenhum fluxo vive apenas numa página.
EM QUE PONTO ESTÁ
Honestos sobre o que está feito.
Honestos sobre o que está feito.
A confiança conquista-se onde outros a podem verificar: certificação, produção e revisão por alguém de fora. É essa a ordem do trabalho.
Construído
Em execução, com testes de integração
Fornecedor OAuth 2.1 e OpenID Connect com páginas alojadas
Passkeys, links mágicos, TOTP, códigos por email e SMS num único motor de fluxos
Organizações, SSO por organização e aprovisionamento SCIM
Troca de tokens, concessão de dispositivo, CIBA e chaves de API
Permissões, papéis e um registro de segurança só de acréscimo
Personificação auditada, alertas de novo dispositivo e de viagem impossível
A seguir
Em curso agora
Execuções de certificação OpenID Basic, Config e Dynamic OP
O eQuantic Accounts funciona sobre ele — a primeira implantação em produção
Uma revisão de segurança externa e uma política de divulgação
Mais tarde
Em fila, por esta ordem
Consola de administração
Federação SAML
SDKs de cliente
Controlo de acesso baseado em relações
Construído
Em execução, com testes de integração
Fornecedor OAuth 2.1 e OpenID Connect com páginas alojadas
Passkeys, links mágicos, TOTP, códigos por email e SMS num único motor de fluxos
Organizações, SSO por organização e aprovisionamento SCIM
Troca de tokens, concessão de dispositivo, CIBA e chaves de API
Permissões, papéis e um registro de segurança só de acréscimo
Personificação auditada, alertas de novo dispositivo e de viagem impossível
A seguir
Em curso agora
Execuções de certificação OpenID Basic, Config e Dynamic OP
O eQuantic Accounts funciona sobre ele — a primeira implantação em produção
Uma revisão de segurança externa e uma política de divulgação
Mais tarde
Em fila, por esta ordem
Consola de administração
Federação SAML
SDKs de cliente
Controlo de acesso baseado em relações
Para quem éA equipe .NET que quer o seu fornecedor de identidade dentro do seu próprio host — self-hosted, fiel aos padrões, pronto para agentes, com tudo incluído e sem preço por usuário. Não vamos dizer que estamos ao nível das grandes plataformas até que as execuções de certificação e uma revisão externa o digam.
Para quem éA equipe .NET que quer o seu fornecedor de identidade dentro do seu próprio host — self-hosted, fiel aos padrões, pronto para agentes, com tudo incluído e sem preço por usuário. Não vamos dizer que estamos ao nível das grandes plataformas até que as execuções de certificação e uma revisão externa o digam.
Para quem éA equipe .NET que quer o seu fornecedor de identidade dentro do seu próprio host — self-hosted, fiel aos padrões, pronto para agentes, com tudo incluído e sem preço por usuário. Não vamos dizer que estamos ao nível das grandes plataformas até que as execuções de certificação e uma revisão externa o digam.
FAQ
O que as equipes de segurança perguntam primeiro
Acesso antecipado
Coloque a identidade dentro do seu próprio hostPara equipes .NET prontas para assumir a sua camada de identidade. Configuramos juntos o feed de pacotes, as chaves de assinatura e a sua primeira implantação.
Acesso antecipado
Coloque a identidade dentro do seu próprio hostPara equipes .NET prontas para assumir a sua camada de identidade. Configuramos juntos o feed de pacotes, as chaves de assinatura e a sua primeira implantação.
Acesso antecipado
Coloque a identidade dentro do seu próprio hostPara equipes .NET prontas para assumir a sua camada de identidade. Configuramos juntos o feed de pacotes, as chaves de assinatura e a sua primeira implantação.
Pronto para entregar algo de verdade?
Agende 30 minutos de conversa. Dizemos na mesma hora se somos o parceiro certo — ou quem é.
Pronto para entregar algo de verdade?
Agende 30 minutos de conversa. Dizemos na mesma hora se somos o parceiro certo — ou quem é.
© 2026 eQuantic Tech. Todos os direitos reservados.