Primeros pasos

Cómo se organiza la plataforma qlture: tenants, roles, autenticación y las dos superficies (web y agente).

Qué es qlture

qlture es una plataforma SaaS B2B de seguridad de la información y educación continua, enfocada en phishing awareness, protección de datos, compliance y human risk. Está compuesta por tres piezas:

Pieza Qué es Quién la usa
API Backend que da servicio a todo —
Panel web Gestión de campañas, usuarios y analítica Gestores (administradores y managers)
Agente de escritorio App instalada en el ordenador del colaborador Colaboradores

Toda la documentación siguiente describe cómo configurar los módulos de la plataforma en el panel web y cómo conectar tus sistemas de identidad.

Dashboard del panel qlture
El dashboard del gestor: campañas activas, tasa de finalización, entregas y tendencia del programa.

Multi-tenancy

Cada cliente es un tenant aislado. Todos los datos (usuarios, campañas, informes) están segregados por tenant; nada se filtra entre organizaciones. No necesitas hacer nada para que esto funcione: el aislamiento está garantizado en el backend en cada operación.

Roles de acceso

El rol define lo que ve cada persona. Los colaboradores no acceden al panel web — solo usan el agente de escritorio.

Rol Acceso
TENANT_ADMIN Administración completa del tenant: usuarios, SSO, SCIM, campañas, facturación
TENANT_MANAGER Gestión de área/RR. HH.: crea campañas y hace seguimiento de la analítica
COLLABORATOR Solo el agente de escritorio; se autentica por OTP en el correo

Autenticación

qlture trabaja con dos tokens:

  • El access token es de vida corta, 15 minutos, y se usa en cada solicitud.
  • El refresh token dura mucho más (7 días en web, 30 días en el agente) y renueva el access token sin obligar a un nuevo inicio de sesión.

En el panel web el refresh token vive en una cookie HttpOnly — el navegador se encarga de él. En el agente de escritorio, se guarda en un archivo cifrado en el dispositivo.

flowchart LR
  U([Usuario]) --> S{Superficie}
  S -->|Panel web| W["Correo + contraseña<br/>o SSO"]
  S -->|Agente de escritorio| A["OTP por correo"]
  W --> T["Access token 15 min<br/>Refresh en cookie HttpOnly"]
  A --> D["Access token<br/>Refresh en el dispositivo"]
  T --> API[("API qlture")]
  D --> API
  classDef hl fill:#c6ff00,stroke:#c6ff00,color:#070a0e;
  class API hl

Cómo entra cada superficie

  • Gestores (web): correo + contraseña, o SSO (OIDC) si está configurado. Consulta SSO.
  • Colaboradores (agente): indican su correo, reciben un código OTP y el agente registra el dispositivo.
Pantalla de inicio de sesión del panel qlture
Inicio de sesión de los gestores: correo y contraseña, o el botón de SSO de la empresa.

Revocar sesiones

Todo cambio de contraseña, cierre de sesión o desactivación de usuario invalida todos los refresh tokens activos de esa persona de inmediato — sin esperar a que el token expire.

Aprovisionar tu base de usuarios

Tienes tres caminos, del más manual al más automático:

  1. Invitación individual: el administrador invita por correo desde el panel.
  2. Autorregistro — los colaboradores se inscriben por su cuenta dentro de las reglas que definas (dominios permitidos, aprobación u OTP).
  3. SCIM: sincronización automática desde Entra ID, Google Workspace u Okta. Es el camino recomendado para empresas medianas y grandes. Consulta Aprovisionamiento SCIM.

Cómo está organizada esta documentación

Sigue el recorrido de quien administra la plataforma. Usa la barra lateral o empieza por aquí:

Sección Para qué
Acceso y usuarios Incorporar a las personas a la plataforma: usuarios, grupos, SSO, SCIM y autorregistro
Formación y cultura Educar: biblioteca de contenido, campañas, trayectorias y Security Champions
Phishing y defensa Probar y defender: simulaciones (correo, QR, SMS) y la triaje de PhishER
Comunicación y denuncias Comunicados y el canal de reportes de los colaboradores
Análisis Medir: dashboard, riesgo humano, informe ejecutivo y auditoría
Portal del colaborador El otro lado — lo que el colaborador ve y hace

Una hoja de ruta rápida

  1. Aprovisiona los usuarios — invita, importa o automatiza con SCIM / autorregistro.
  2. Conecta el inicio de sesión de los gestores a tu IdP con SSO.
  3. Publica una formación — arma un contenido en la biblioteca y distribúyelo mediante una campaña.
  4. Ejecuta una simulación de phishing para medir el comportamiento — consulta Simulación de phishing.
  5. Haz seguimiento del riesgo humano y deja que la automatización inscriba a quien lo necesite en remediación.

Roles y permisos

Docs relacionados