Authorization.
Cómo funciona
- Su IdP autentica al médico y firma una aserción SAML.
- Su backend llama
POST /v1/sso/exchangecon la secret key de su institución y la aserción. - Telepatia verifica la firma, el emisor, la audiencia y la validez contra la configuración SAML de su institución, y devuelve un access token del médico más un refresh token.
- Su backend llama la API con el token del médico y lo renueva con
POST /v1/sso/refresh— sin nueva ida al IdP hasta que la cadena de refresh termina.
Requisitos previos
- Una secret key de institución (
sk_…) creada con el permiso SAML SSO exchange (la casillasaml:exchangeen la página de API Keys de la plataforma). - La configuración SAML guardada en la pestaña Developers → SSO de la plataforma: el entity ID (emisor) de su IdP y su certificado de firma.
- El médico ya debe existir en su institución. El SSO autentica médicos; no los crea.
Datos del Service Provider
Registre estos valores fijos de Telepatia en su proveedor de identidad. Son los mismos para todas las instituciones.Intercambiar una aserción
Envíe la respuesta SAML codificada en base64 con la key de su institución:200:
403.
Requisitos de la aserción
- La aserción está firmada (RSA-SHA256, firma envuelta) con el certificado configurado para su institución.
- El
Issueres igual al entity ID del IdP configurado para su institución. - El
Audiencees igual al SP entity ID de arriba. - El
Destinationes igual a la ACS URL de arriba. - La ventana de validez (
NotBefore/NotOnOrAfter) cubre el momento del intercambio. - La aserción incluye un
AttributeStatement— los IdP estándar siempre lo incluyen. - El email del médico llega como
NameIDdel sujeto (formatoemailAddress), o en el atributo indicado por el ajuste opcional email attribute.
Renovar la sesión
El refresh token es la credencial — sin key de institución y sin aserción:401.