Entornos
El sistema de credenciales de ISBE se despliega en dos entornos: preproducción (pre) y producción (pro). Cada entorno es independiente: tiene su propio DID raíz de confianza, su propio TIR y sus propios servicios de emisión y verificación.
Credential Issuer
| Entorno | URL base | Notas |
|---|---|---|
| Preproducción | https://identity-credentials-issuer.pre.cloud-w.envs.redisbe.com | Validación previa a producción. |
| Producción | https://identity-credentials-issuer.pro.cloud-w.envs.redisbe.com | Entorno productivo. |
La documentación interactiva de la API (Swagger/OpenAPI) está disponible en /swagger de cada entorno.
Credential IDP
| Entorno | URL base | Notas |
|---|---|---|
| Preproducción | https://identity-credentials-idp.pre.cloud-w.envs.redisbe.com | Validación previa a producción. |
| Producción | https://identity-credentials-idp.pro.cloud-w.envs.redisbe.com | Entorno productivo. |
El OIDC Discovery document está disponible en /.well-known/openid-configuration de cada entorno del IDP.
Trusted Issuers Registry (TIR)
| Entorno | URL del TIR |
|---|---|
| Producción | https://tir.portal.redisbe.com/trusted-issuers-registry |
| Preproducción | Disponible a través del portal pre-producción |
DID raíz de confianza por entorno
Cada entorno tiene su propio DID de RTAO/TAO, que es el DID que firma las acreditaciones registradas en el TIR:
| Entorno | DID raíz |
|---|---|
| Producción | did:isbe:uc:z12kVar5p6bD5WCjEJcQ18Zyt8XV |
| Preproducción | did:isbe:uc-pre:z1N1q5h8vcuHaic1fZjpZiQaSDHt |
Una IsbePortalLearCredential emitida en pre no es válida en pro y viceversa. Las acreditaciones en el TIR de cada entorno son independientes. Si tu organización necesita estar acreditada en producción, debes completar el proceso de acreditación en el entorno productivo.
Configuración de Keycloak por entorno
El Credential Issuer consulta el JWKS de Keycloak para validar los tokens de acceso. La URL del JWKS de Keycloak varía por entorno:
| Entorno | Patrón de URL JWKS |
|---|---|
| Producción | http://keycloakx-http.keycloak-idp.svc.cluster.local/auth/realms/pro-isbe/protocol/openid-connect/certs |
| Otros entornos | Reemplazar pro-isbe por {env}-isbe en el realm |
Estas URLs son internas al clúster. Los integradores que despliegan su propio cliente Keycloak deben configurar la URL pública del realm correspondiente.
Panel de administración
Tanto el Credential Issuer como el Credential IDP exponen un panel de administración Django en /admin/. El acceso es solo para administradores del sistema ISBE. Las credenciales por defecto del IDP (admin/admin) deben cambiarse en el primer despliegue.