Acceso con Magic Link
El Portal de Proveedores usa autenticación passwordless por magic link: el proveedor ingresa su RFC y recibe un enlace de acceso por correo. No requiere contraseña.
Pantalla de acceso
Sección titulada «Pantalla de acceso»URL del portal: /proveedor-portal/[tenantSlug]/acceso
La pantalla muestra una tarjeta centrada con:
- Título: Acceso al portal.
- Descripción: “Ingresa tu RFC para recibir un enlace de acceso.”
- Campo RFC con validación de formato SAT.
- Botón Solicitar enlace de acceso.
Flujo de acceso paso a paso
Sección titulada «Flujo de acceso paso a paso»Paso 1: Ingresar el RFC
Sección titulada «Paso 1: Ingresar el RFC»- El proveedor abre la URL del portal que le proporcionó su cliente.
- Escribe su RFC en el campo de texto (12 o 13 caracteres, formato SAT: letras y dígitos).
- El campo convierte automáticamente a mayúsculas.
- Hace clic en Solicitar enlace de acceso.
El sistema siempre muestra el mensaje de éxito:
“Si el RFC está registrado, recibirás un enlace de acceso en tu correo.”
Paso 2: Abrir el correo y hacer clic en el enlace
Sección titulada «Paso 2: Abrir el correo y hacer clic en el enlace»El proveedor recibirá un correo con un magic link válido por 15 minutos (acceso inmediato) o hasta 24 horas según el tipo de invitación enviada por el administrador.
Paso 3: Verificación automática
Sección titulada «Paso 3: Verificación automática»Al hacer clic en el enlace, el proveedor llega a la página de verificación:
URL: /proveedor-portal/[tenantSlug]/verify?token=...
La pantalla muestra un estado de carga mientras valida el token. En caso de éxito, redirige automáticamente al Dashboard del portal.
Si el token no es válido (ya expiró o ya fue usado), la pantalla muestra:
“Enlace no válido. El enlace puede haber expirado o ya fue utilizado.”
Con un enlace para Solicitar nuevo enlace que lleva de regreso a la pantalla de acceso.
Dashboard del portal
Sección titulada «Dashboard del portal»URL: /proveedor-portal/[tenantSlug]/dashboard
Tras el acceso exitoso, el proveedor ve:
- Un mensaje de bienvenida con acceso al portal.
- KPI tiles: órdenes de compra pendientes, órdenes parciales, órdenes recibidas este mes y facturas pendientes de pago.
Desde la navegación del portal puede acceder a:
Reglas y validaciones
Sección titulada «Reglas y validaciones»- El RFC debe cumplir el formato SAT:
[A-Z&]{3,4}\d{6}[A-Z0-9]{3}. Formatos inválidos son rechazados con un mensaje de error antes de enviar la solicitud al servidor. - El token del magic link es de un solo uso: una vez verificado, cualquier intento adicional de usarlo devuelve error de token inválido.
- La sesión del proveedor se almacena en una cookie HttpOnly + Secure (no en localStorage) para protección contra XSS.
- El portal usa
VENDOR_PORTAL_JWT_SECRETindependiente del sistema de autenticación del ERP. Una sesión de proveedor no tiene acceso al panel administrativo. - Si el proveedor cierra el navegador, la sesión persiste en la cookie según el tiempo de expiración configurado. Al regresar al portal, puede continuar sin volver a solicitar el enlace.
Casos frecuentes
Sección titulada «Casos frecuentes»El proveedor escribió bien el RFC pero no recibió el correo Pida al proveedor que revise la carpeta de spam. Si no llegó, el RFC puede no estar registrado en el portal; el administrador debe verificar que la ficha del proveedor tenga el correo correcto y que el portal esté activo.
El proveedor hizo clic en el enlace y le dice “Enlace no válido” El magic link puede haber expirado (superó las 24 horas) o ya fue utilizado previamente. El administrador debe enviar una nueva invitación o el proveedor puede solicitar un nuevo enlace desde la pantalla de acceso.
¿El proveedor puede acceder desde varios dispositivos al mismo tiempo? Sí. Cada magic link genera una sesión en el dispositivo donde se verificó. Las sesiones son independientes.