Tudo que você precisa num único IdP
Da autenticação simples ao controle de acesso enterprise, sem vendor lock-in.
OIDC / OAuth 2.0 completo
Authorization Code + PKCE obrigatório, refresh token rotation, token exchange RFC 8693 e client credentials para M2M.
Multi-tenant nativo
Um servidor autentica N sistemas independentes. Cada app tem roles, scopes e memberships próprias, isoladas por account_id no token.
Controle de acesso granular
Roles com isAdmin e scopes, Profiles para permissões extras, e Memberships com status active/pending/blocked.
MFA + Google OAuth
TOTP compatível com qualquer authenticator, verificação por e-mail OTP, e login social via Google com verificação de membership.
Auditoria completa
Log append-only de todas as ações administrativas. Cada POST/PATCH/DELETE em /admin/* é registrado com ator, IP e recurso alvo.
Webhooks assinados
Notificações HMAC-SHA256 para user.access_granted, blocked e revoked. Anti-replay com tolerância de 5 minutos.
Validação local de JWT
Suas APIs validam tokens localmente via JWKS cacheado — sem roundtrip ao Auth Service a cada request.
Rate limiting inteligente
Limites por IP, por e-mail (com lockout progressivo), por endpoint de reset e por interação MFA. Backend Redis.
Métricas Prometheus
Contadores de login, falhas, tokens emitidos, MFA e rate limit hits. Pronto para Grafana.
Integrar é simples
Do login ao guard da API em menos de 20 linhas.
Como funciona
Construído com
Pronto para começar?
Leia a documentação, rode os exemplos e integre em minutos.