- O que é a qlture
- Multi-tenancy
- Papéis de acesso
- Autenticação
- Provisionar sua base de usuários
- Como esta documentação está organizada
- Um roteiro rápido
O que é a qlture
A qlture é uma plataforma SaaS B2B de segurança da informação e educação contínua — foco em phishing awareness, LGPD, compliance e human risk. Ela é composta por três peças:
| Peça | O que é | Quem usa |
|---|---|---|
| API | Backend que serve tudo | — |
| Painel web | Gestão de campanhas, usuários e analytics | Gestores (admins e managers) |
| Agente desktop | App instalado no computador do colaborador | Colaboradores |
Toda a documentação abaixo descreve como configurar os módulos da plataforma no painel web e como conectar seus sistemas de identidade.
Multi-tenancy
Cada cliente é um tenant isolado. Todos os dados são segregados por tenant, sejam usuários, campanhas ou relatórios; nada vaza entre organizações. Você não precisa fazer nada para isso funcionar: o isolamento é garantido no backend em toda operação.
Papéis de acesso
O papel define o que cada pessoa enxerga. Colaboradores não acessam o painel web — eles usam apenas o agente desktop.
| Papel | Acesso |
|---|---|
TENANT_ADMIN |
Administração completa do tenant: usuários, SSO, SCIM, campanhas, faturamento |
TENANT_MANAGER |
Gestão de área/RH: cria campanhas e acompanha analytics |
COLLABORATOR |
Somente o agente desktop; autentica por OTP no e-mail |
Autenticação
A qlture trabalha com dois tokens:
- O access token tem vida curta, de 15 minutos, e vai em cada requisição.
- O refresh token dura bem mais (7 dias no web, 30 dias no agente) e renova o access token sem novo login.
No painel web o refresh token vive em cookie HttpOnly — o navegador cuida dele. No agente desktop, ele é guardado em arquivo criptografado no dispositivo.
flowchart LR
U([Usuário]) --> S{Superfície}
S -->|Painel web| W["E-mail + senha<br/>ou SSO"]
S -->|Agente desktop| A["OTP por e-mail"]
W --> T["Access token 15 min<br/>Refresh em cookie HttpOnly"]
A --> D["Access token<br/>Refresh no dispositivo"]
T --> API[("API qlture")]
D --> API
classDef hl fill:#c6ff00,stroke:#c6ff00,color:#070a0e;
class API hl
Como cada superfície entra
- Gestores (web): e-mail + senha, ou SSO (OIDC) se configurado. Veja SSO.
- Colaboradores (agente): informam o e-mail, recebem um código OTP e o agente registra o dispositivo.
Revogar sessões
Toda troca de senha, logout ou desativação de usuário invalida todos os refresh tokens ativos daquela pessoa imediatamente, sem esperar o token expirar.
Provisionar sua base de usuários
Você tem três caminhos, do mais manual ao mais automático:
- Convite individual: o admin convida por e-mail no painel.
- Auto-cadastro — colaboradores se inscrevem sozinhos dentro de regras que você define (domínios permitidos, aprovação ou OTP).
- SCIM: sincronização automática a partir do Entra ID, Google Workspace ou Okta. É o caminho recomendado para empresas médias e grandes. Veja Provisionamento SCIM.
Como esta documentação está organizada
Ela segue a jornada de quem administra a plataforma. Use a barra lateral ou comece por aqui:
| Seção | Para quê |
|---|---|
| Acesso e usuários | Colocar as pessoas na plataforma: usuários, grupos, SSO, SCIM e auto-cadastro |
| Treinamento e cultura | Educar: biblioteca de conteúdo, campanhas, carreiras e Security Champions |
| Phishing e defesa | Testar e defender: simulações (e-mail, QR, SMS) e a triagem do PhishER |
| Comunicação e denúncias | Comunicados e o canal de reportes dos colaboradores |
| Análise | Medir: dashboard, risco humano, relatório executivo e auditoria |
| Portal do colaborador | O outro lado — o que o colaborador vê e faz |
Um roteiro rápido
- Provisione os usuários — convide, importe ou automatize com SCIM / auto-cadastro.
- Conecte o login dos gestores ao seu IdP com SSO.
- Publique um treinamento — monte um conteúdo na biblioteca e distribua por uma campanha.
- Rode uma simulação de phishing para medir o comportamento — veja Simulação de phishing.
- Acompanhe o risco humano e deixe a automação inscrever quem precisa em remediação.