Acceso y roles
La identidad se verifica con Supabase Auth (JWT firmado, MFA TOTP disponible). El rol viaja en el token (app_metadata.rol) y lo evalúa PostgreSQL en cada fila: la aplicación no decide permisos, sólo los muestra. Sin sesión, usted es ciudadano y ve todo lo público.
Iniciar sesión
Los roles analista, auditor y administrador se asignan por un administrador en
app_metadata; una cuenta nueva nace como ciudadano autenticado. Ninguna acción de esta página eleva privilegios.Matriz de acceso (ODRL → RLS)
| Política | Rol | Recurso | Acción | Condición |
|---|---|---|---|---|
POL-01 | ciudadano | clasificacion:publica | odrl:read | |
POL-02 | analista | clasificacion:clasificada | odrl:read | JWT con app_metadata.rol = analista |
POL-03 | auditor | clasificacion:reservada | odrl:read | JWT con app_metadata.rol = auditor; acceso registrado |
POL-04 | administrador | sec.perfil | odrl:modify | |
POL-05 | sistema | graf.*, ing.*, aud.asiento | odrl:modify | Sólo funciones de borde con rol de servicio |
POL-06 | ciudadano | aud.asiento, aud.ancla, aud.llavero | odrl:read |