Ir al contenido

Grupos de productos

Un grupo de productos es una etiqueta de acceso adicional, vinculada a un producto y a aplicaciones cliente específicas. No otorga acceso al producto ni crea por sí solo un contexto de organización.

Los administradores pueden asignar grupos activos directamente a un usuario, a una organización completa o a una membresía concreta. Los grupos solo son aplicables a los clientes vinculados explícitamente al grupo.

Para que una asignación sea efectiva, Summit Auth también verifica el acceso vigente al producto correspondiente. En un contexto organizacional, exige una membresía y acceso de origen organizacional para la misma organización.

El claim se emite como valores repetidos en el access token y como arreglo de cadenas en UserInfo. No se emite en el ID token ni en tokens de Client Credentials.

{
"sub": "USER_ID",
"organization_id": "ORGANIZATION_GUID",
"groups": ["summit_ai:admin", "summit_ai:model_manager"]
}

Los valores se eliminan si están duplicados y se ordenan por clave canónica. La resolución se repite para la autorización inicial, el canje de código, el refresh token y UserInfo.

La solicitud no puede decidir los grupos: el servidor utiliza el usuario autenticado, el cliente validado y, si existe, la organización cuya membresía activa ya fue validada. Cualquier grupo, producto, vínculo de cliente, membresía o acceso inactivo, expirado o incompatible se omite.