Autenticação
Acesso ao ambiente operacional com passkey, recuperação controlada e sessão protegida.
Visão geral
O acesso à kroz é privado. Cada operador entra no ambiente autorizado pela organização e utiliza uma credencial vinculada à própria identidade.
No navegador, a passkey é o método principal. Usuário e senha permanecem disponíveis somente como recuperação controlada.
| Situação | Método recomendado |
|---|---|
| Uso cotidiano | Passkey no dispositivo de trabalho |
| Primeiro acesso | Recuperação autorizada e cadastro da passkey |
| Troca ou perda do dispositivo | Processo de recuperação com o administrador |
| Integração entre sistemas | Credencial própria definida durante o onboarding técnico |
Entrar com passkey
- Abra app.kroz.co.
- Selecione Entrar com passkey.
- Confirme com a biometria ou o código do dispositivo.
- Aguarde a abertura da Central.
A passkey é vinculada ao domínio e ao dispositivo ou gerenciador de credenciais em que foi cadastrada. Uma credencial criada em ambiente local não substitui a credencial de produção.
Primeiro acesso
Se ainda não houver uma passkey cadastrada:
- abra Usar usuário e senha;
- entre com as credenciais de recuperação fornecidas pelo administrador;
- quando o acesso for confirmado, selecione Cadastrar passkey;
- conclua a verificação do dispositivo.
Depois do cadastro, use a passkey nos acessos seguintes.
Recuperação de acesso
A recuperação existe para situações excepcionais, como primeiro acesso, troca de dispositivo ou indisponibilidade da passkey.
- não compartilhe credenciais de recuperação;
- não registre uma passkey em dispositivo público ou compartilhado;
- solicite a revogação de credenciais associadas a um dispositivo perdido;
- mantenha mais de um método de recuperação organizacional antes de depender exclusivamente de passkeys.
Falhas de autenticação são apresentadas de forma genérica. Se o problema persistir, interrompa as tentativas e procure o administrador da organização.
Sessão protegida
Depois da autenticação, o navegador recebe uma sessão protegida e administrada pelo servidor.
- a sessão não deve ser copiada para URLs, mensagens ou ferramentas externas;
- o encerramento pelo botão Sair invalida o acesso daquele navegador;
- sessões podem expirar ou ser revogadas conforme a política da organização;
- uma nova verificação pode ser exigida para voltar ao ambiente.
A kroz não orienta o armazenamento manual de tokens no navegador para uso cotidiano.
Acesso programático
Integrações de servidor não reutilizam a sessão interativa do navegador. Credenciais programáticas, escopos, ambientes e rotação são definidos no onboarding técnico de cada organização.
Antes de integrar:
- defina os sistemas e ambientes autorizados;
- aplique o menor escopo necessário;
- mantenha credenciais fora de código-fonte e interfaces públicas;
- estabeleça rotação, revogação e responsável operacional;
- valide idempotência e trilha de auditoria para operações mutáveis.
Para solicitar acesso de integração, fale com contato@kroz.co.
Responsabilidades do administrador
O administrador da organização deve:
- conceder acesso apenas a operadores identificados;
- revisar acessos quando houver mudança de função ou desligamento;
- preservar um caminho seguro de recuperação;
- revogar credenciais perdidas ou suspeitas;
- acompanhar eventos relevantes na trilha de governança.
Boas práticas do operador
- prefira a passkey no dispositivo de trabalho;
- bloqueie o dispositivo quando se afastar;
- encerre a sessão em equipamentos que não controla;
- não aprove solicitações de autenticação que você não iniciou;
- reporte imediatamente perda, roubo ou comportamento inesperado.
Relacionado
- Guia de início: primeiro acesso e ciclo operacional
- Referência de API: princípios da integração pública
- Auditoria e prova: eventos e evidências
- Compliance: responsabilidades e tratamento de dados