Saltar al contenido principal

Entornos

El sistema de credenciales de ISBE se despliega en dos entornos: preproducción (pre) y producción (pro). Cada entorno es independiente: tiene su propio DID raíz de confianza, su propio TIR y sus propios servicios de emisión y verificación.

Credential Issuer

EntornoURL baseNotas
Preproducciónhttps://identity-credentials-issuer.pre.cloud-w.envs.redisbe.comValidación previa a producción.
Producciónhttps://identity-credentials-issuer.pro.cloud-w.envs.redisbe.comEntorno productivo.

La documentación interactiva de la API (Swagger/OpenAPI) está disponible en /swagger de cada entorno.

Credential IDP

EntornoURL baseNotas
Preproducciónhttps://identity-credentials-idp.pre.cloud-w.envs.redisbe.comValidación previa a producción.
Producciónhttps://identity-credentials-idp.pro.cloud-w.envs.redisbe.comEntorno productivo.

El OIDC Discovery document está disponible en /.well-known/openid-configuration de cada entorno del IDP.

Trusted Issuers Registry (TIR)

EntornoURL del TIR
Producciónhttps://tir.portal.redisbe.com/trusted-issuers-registry
PreproducciónDisponible a través del portal pre-producción

DID raíz de confianza por entorno

Cada entorno tiene su propio DID de RTAO/TAO, que es el DID que firma las acreditaciones registradas en el TIR:

EntornoDID raíz
Produccióndid:isbe:uc:z12kVar5p6bD5WCjEJcQ18Zyt8XV
Preproduccióndid:isbe:uc-pre:z1N1q5h8vcuHaic1fZjpZiQaSDHt
Credenciales y acreditaciones no son portables entre entornos

Una IsbePortalLearCredential emitida en pre no es válida en pro y viceversa. Las acreditaciones en el TIR de cada entorno son independientes. Si tu organización necesita estar acreditada en producción, debes completar el proceso de acreditación en el entorno productivo.

Configuración de Keycloak por entorno

El Credential Issuer consulta el JWKS de Keycloak para validar los tokens de acceso. La URL del JWKS de Keycloak varía por entorno:

EntornoPatrón de URL JWKS
Producciónhttp://keycloakx-http.keycloak-idp.svc.cluster.local/auth/realms/pro-isbe/protocol/openid-connect/certs
Otros entornosReemplazar pro-isbe por {env}-isbe en el realm

Estas URLs son internas al clúster. Los integradores que despliegan su propio cliente Keycloak deben configurar la URL pública del realm correspondiente.

Panel de administración

Tanto el Credential Issuer como el Credential IDP exponen un panel de administración Django en /admin/. El acceso es solo para administradores del sistema ISBE. Las credenciales por defecto del IDP (admin/admin) deben cambiarse en el primer despliegue.