- Qué es qlture
- Multi-tenancy
- Roles de acceso
- Autenticación
- Aprovisionar tu base de usuarios
- Cómo está organizada esta documentación
- Una hoja de ruta rápida
Qué es qlture
qlture es una plataforma SaaS B2B de seguridad de la información y educación continua, enfocada en phishing awareness, protección de datos, compliance y human risk. Está compuesta por tres piezas:
| Pieza | Qué es | Quién la usa |
|---|---|---|
| API | Backend que da servicio a todo | — |
| Panel web | Gestión de campañas, usuarios y analítica | Gestores (administradores y managers) |
| Agente de escritorio | App instalada en el ordenador del colaborador | Colaboradores |
Toda la documentación siguiente describe cómo configurar los módulos de la plataforma en el panel web y cómo conectar tus sistemas de identidad.
Multi-tenancy
Cada cliente es un tenant aislado. Todos los datos (usuarios, campañas, informes) están segregados por tenant; nada se filtra entre organizaciones. No necesitas hacer nada para que esto funcione: el aislamiento está garantizado en el backend en cada operación.
Roles de acceso
El rol define lo que ve cada persona. Los colaboradores no acceden al panel web — solo usan el agente de escritorio.
| Rol | Acceso |
|---|---|
TENANT_ADMIN |
Administración completa del tenant: usuarios, SSO, SCIM, campañas, facturación |
TENANT_MANAGER |
Gestión de área/RR. HH.: crea campañas y hace seguimiento de la analítica |
COLLABORATOR |
Solo el agente de escritorio; se autentica por OTP en el correo |
Autenticación
qlture trabaja con dos tokens:
- El access token es de vida corta, 15 minutos, y se usa en cada solicitud.
- El refresh token dura mucho más (7 días en web, 30 días en el agente) y renueva el access token sin obligar a un nuevo inicio de sesión.
En el panel web el refresh token vive en una cookie HttpOnly — el navegador se encarga de él. En el agente de escritorio, se guarda en un archivo cifrado en el dispositivo.
flowchart LR
U([Usuario]) --> S{Superficie}
S -->|Panel web| W["Correo + contraseña<br/>o SSO"]
S -->|Agente de escritorio| A["OTP por correo"]
W --> T["Access token 15 min<br/>Refresh en cookie HttpOnly"]
A --> D["Access token<br/>Refresh en el dispositivo"]
T --> API[("API qlture")]
D --> API
classDef hl fill:#c6ff00,stroke:#c6ff00,color:#070a0e;
class API hl
Cómo entra cada superficie
- Gestores (web): correo + contraseña, o SSO (OIDC) si está configurado. Consulta SSO.
- Colaboradores (agente): indican su correo, reciben un código OTP y el agente registra el dispositivo.
Revocar sesiones
Todo cambio de contraseña, cierre de sesión o desactivación de usuario invalida todos los refresh tokens activos de esa persona de inmediato — sin esperar a que el token expire.
Aprovisionar tu base de usuarios
Tienes tres caminos, del más manual al más automático:
- Invitación individual: el administrador invita por correo desde el panel.
- Autorregistro — los colaboradores se inscriben por su cuenta dentro de las reglas que definas (dominios permitidos, aprobación u OTP).
- SCIM: sincronización automática desde Entra ID, Google Workspace u Okta. Es el camino recomendado para empresas medianas y grandes. Consulta Aprovisionamiento SCIM.
Cómo está organizada esta documentación
Sigue el recorrido de quien administra la plataforma. Usa la barra lateral o empieza por aquí:
| Sección | Para qué |
|---|---|
| Acceso y usuarios | Incorporar a las personas a la plataforma: usuarios, grupos, SSO, SCIM y autorregistro |
| Formación y cultura | Educar: biblioteca de contenido, campañas, trayectorias y Security Champions |
| Phishing y defensa | Probar y defender: simulaciones (correo, QR, SMS) y la triaje de PhishER |
| Comunicación y denuncias | Comunicados y el canal de reportes de los colaboradores |
| Análisis | Medir: dashboard, riesgo humano, informe ejecutivo y auditoría |
| Portal del colaborador | El otro lado — lo que el colaborador ve y hace |
Una hoja de ruta rápida
- Aprovisiona los usuarios — invita, importa o automatiza con SCIM / autorregistro.
- Conecta el inicio de sesión de los gestores a tu IdP con SSO.
- Publica una formación — arma un contenido en la biblioteca y distribúyelo mediante una campaña.
- Ejecuta una simulación de phishing para medir el comportamiento — consulta Simulación de phishing.
- Haz seguimiento del riesgo humano y deja que la automatización inscriba a quien lo necesite en remediación.