Primeiros passos

Como a plataforma qlture se organiza — tenants, papéis, autenticação e as duas superfícies (web e agente).

O que é a qlture

A qlture é uma plataforma SaaS B2B de segurança da informação e educação contínua — foco em phishing awareness, LGPD, compliance e human risk. Ela é composta por três peças:

Peça O que é Quem usa
API Backend que serve tudo —
Painel web Gestão de campanhas, usuários e analytics Gestores (admins e managers)
Agente desktop App instalado no computador do colaborador Colaboradores

Toda a documentação abaixo descreve como configurar os módulos da plataforma no painel web e como conectar seus sistemas de identidade.

Dashboard do painel qlture
O dashboard do gestor: campanhas ativas, taxa de conclusão, entregas e tendência do programa.

Multi-tenancy

Cada cliente é um tenant isolado. Todos os dados são segregados por tenant, sejam usuários, campanhas ou relatórios; nada vaza entre organizações. Você não precisa fazer nada para isso funcionar: o isolamento é garantido no backend em toda operação.

Papéis de acesso

O papel define o que cada pessoa enxerga. Colaboradores não acessam o painel web — eles usam apenas o agente desktop.

Papel Acesso
TENANT_ADMIN Administração completa do tenant: usuários, SSO, SCIM, campanhas, faturamento
TENANT_MANAGER Gestão de área/RH: cria campanhas e acompanha analytics
COLLABORATOR Somente o agente desktop; autentica por OTP no e-mail

Autenticação

A qlture trabalha com dois tokens:

  • O access token tem vida curta, de 15 minutos, e vai em cada requisição.
  • O refresh token dura bem mais (7 dias no web, 30 dias no agente) e renova o access token sem novo login.

No painel web o refresh token vive em cookie HttpOnly — o navegador cuida dele. No agente desktop, ele é guardado em arquivo criptografado no dispositivo.

flowchart LR
  U([Usuário]) --> S{Superfície}
  S -->|Painel web| W["E-mail + senha<br/>ou SSO"]
  S -->|Agente desktop| A["OTP por e-mail"]
  W --> T["Access token 15 min<br/>Refresh em cookie HttpOnly"]
  A --> D["Access token<br/>Refresh no dispositivo"]
  T --> API[("API qlture")]
  D --> API
  classDef hl fill:#c6ff00,stroke:#c6ff00,color:#070a0e;
  class API hl

Como cada superfície entra

  • Gestores (web): e-mail + senha, ou SSO (OIDC) se configurado. Veja SSO.
  • Colaboradores (agente): informam o e-mail, recebem um código OTP e o agente registra o dispositivo.
Tela de login do painel qlture
Login dos gestores: e-mail e senha, ou o botão de SSO da empresa.

Revogar sessões

Toda troca de senha, logout ou desativação de usuário invalida todos os refresh tokens ativos daquela pessoa imediatamente, sem esperar o token expirar.

Provisionar sua base de usuários

Você tem três caminhos, do mais manual ao mais automático:

  1. Convite individual: o admin convida por e-mail no painel.
  2. Auto-cadastro — colaboradores se inscrevem sozinhos dentro de regras que você define (domínios permitidos, aprovação ou OTP).
  3. SCIM: sincronização automática a partir do Entra ID, Google Workspace ou Okta. É o caminho recomendado para empresas médias e grandes. Veja Provisionamento SCIM.

Como esta documentação está organizada

Ela segue a jornada de quem administra a plataforma. Use a barra lateral ou comece por aqui:

Seção Para quê
Acesso e usuários Colocar as pessoas na plataforma: usuários, grupos, SSO, SCIM e auto-cadastro
Treinamento e cultura Educar: biblioteca de conteúdo, campanhas, carreiras e Security Champions
Phishing e defesa Testar e defender: simulações (e-mail, QR, SMS) e a triagem do PhishER
Comunicação e denúncias Comunicados e o canal de reportes dos colaboradores
Análise Medir: dashboard, risco humano, relatório executivo e auditoria
Portal do colaborador O outro lado — o que o colaborador vê e faz

Um roteiro rápido

  1. Provisione os usuários — convide, importe ou automatize com SCIM / auto-cadastro.
  2. Conecte o login dos gestores ao seu IdP com SSO.
  3. Publique um treinamento — monte um conteúdo na biblioteca e distribua por uma campanha.
  4. Rode uma simulação de phishing para medir o comportamento — veja Simulação de phishing.
  5. Acompanhe o risco humano e deixe a automação inscrever quem precisa em remediação.

Papéis e permissões

Docs relacionados