Ir al contenido

Acceso con Magic Link

El Portal de Proveedores usa autenticación passwordless por magic link: el proveedor ingresa su RFC y recibe un enlace de acceso por correo. No requiere contraseña.

URL del portal: /proveedor-portal/[tenantSlug]/acceso

Pantalla de acceso al portal de proveedores

La pantalla muestra una tarjeta centrada con:

  • Título: Acceso al portal.
  • Descripción: “Ingresa tu RFC para recibir un enlace de acceso.”
  • Campo RFC con validación de formato SAT.
  • Botón Solicitar enlace de acceso.
  1. El proveedor abre la URL del portal que le proporcionó su cliente.
  2. Escribe su RFC en el campo de texto (12 o 13 caracteres, formato SAT: letras y dígitos).
  3. El campo convierte automáticamente a mayúsculas.
  4. Hace clic en Solicitar enlace de acceso.

El sistema siempre muestra el mensaje de éxito:

“Si el RFC está registrado, recibirás un enlace de acceso en tu correo.”

Paso 2: Abrir el correo y hacer clic en el enlace

Sección titulada «Paso 2: Abrir el correo y hacer clic en el enlace»

El proveedor recibirá un correo con un magic link válido por 15 minutos (acceso inmediato) o hasta 24 horas según el tipo de invitación enviada por el administrador.

Al hacer clic en el enlace, el proveedor llega a la página de verificación:

URL: /proveedor-portal/[tenantSlug]/verify?token=...

Pantalla de verificación de magic link

La pantalla muestra un estado de carga mientras valida el token. En caso de éxito, redirige automáticamente al Dashboard del portal.

Si el token no es válido (ya expiró o ya fue usado), la pantalla muestra:

“Enlace no válido. El enlace puede haber expirado o ya fue utilizado.”

Con un enlace para Solicitar nuevo enlace que lleva de regreso a la pantalla de acceso.

URL: /proveedor-portal/[tenantSlug]/dashboard

Dashboard del portal de proveedores

Tras el acceso exitoso, el proveedor ve:

  • Un mensaje de bienvenida con acceso al portal.
  • KPI tiles: órdenes de compra pendientes, órdenes parciales, órdenes recibidas este mes y facturas pendientes de pago.

Desde la navegación del portal puede acceder a:

  • El RFC debe cumplir el formato SAT: [A-Z&]{3,4}\d{6}[A-Z0-9]{3}. Formatos inválidos son rechazados con un mensaje de error antes de enviar la solicitud al servidor.
  • El token del magic link es de un solo uso: una vez verificado, cualquier intento adicional de usarlo devuelve error de token inválido.
  • La sesión del proveedor se almacena en una cookie HttpOnly + Secure (no en localStorage) para protección contra XSS.
  • El portal usa VENDOR_PORTAL_JWT_SECRET independiente del sistema de autenticación del ERP. Una sesión de proveedor no tiene acceso al panel administrativo.
  • Si el proveedor cierra el navegador, la sesión persiste en la cookie según el tiempo de expiración configurado. Al regresar al portal, puede continuar sin volver a solicitar el enlace.

El proveedor escribió bien el RFC pero no recibió el correo Pida al proveedor que revise la carpeta de spam. Si no llegó, el RFC puede no estar registrado en el portal; el administrador debe verificar que la ficha del proveedor tenga el correo correcto y que el portal esté activo.

El proveedor hizo clic en el enlace y le dice “Enlace no válido” El magic link puede haber expirado (superó las 24 horas) o ya fue utilizado previamente. El administrador debe enviar una nueva invitación o el proveedor puede solicitar un nuevo enlace desde la pantalla de acceso.

¿El proveedor puede acceder desde varios dispositivos al mismo tiempo? Sí. Cada magic link genera una sesión en el dispositivo donde se verificó. Las sesiones son independientes.