Nada de lo aquí descrito cambia la URL de authorize, el contrato del callback ni el intercambio de token. Lo que cambia es a qué cuenta queda vinculado el código devuelto y qué lista de permisos se usó para construir la pantalla de consentimiento.
Los dos flujos
El segundo flujo existe porque la empresa aún no existe en el momento del consentimiento. El usuario otorga el permiso de registrar una empresa en su cuenta personal y, en el mismo paso, pre-aprueba los permisos de empresa que tu app necesitará una vez que esa empresa exista. Esos permisos pre-aprobados quedan guardados contra el usuario hasta que se cree la empresa.
Un usuario puede ejecutar el flujo de registro de empresa más de una vez desde la misma cuenta personal, pre-aprobando permisos para varias empresas a lo largo del tiempo.
Habilitar cuentas de empresa en tu app
Las dos listas de permisos están en la pestaña Permissions de tu app, y tú mismo las editas. Consulta Configure OAuth App. Si el flujo puede resolverse o no en una cuenta personal no está en esa pestaña — lo configura Fluz en tu aplicación.1
Completa la lista Business permissions
Se edita de forma independiente de la lista Permissions de consumidor. Una lista de empresa no vacía es lo que habilita tu app para empresas — déjala vacía y a los usuarios nunca se les ofrecerá la opción de solicitar una cuenta de empresa.El permiso de registrar una empresa no está disponible en esta lista. Lo otorga la cuenta personal, así que pertenece a la lista de consumidor.
2
Habilita el permiso de registrar una empresa en la lista Permissions de consumidor
Es obligatorio para el flujo de registro de empresa. Sin él ese flujo no puede completarse.
3
Pide a Fluz que restrinja la app a cuentas de empresa, si lo necesitas
Fluz puede configurar tu aplicación para que el flujo nunca se resuelva en una cuenta personal. No es autogestionable: contacta a tu gerente de cuenta de Fluz si tu app solo debe operar sobre cuentas de empresa.Omite este paso si tu app atiende tanto a consumidores como a empresas. Sin la restricción, a un usuario sin cuenta de empresa se le ofrece su cuenta personal junto con la opción de solicitar una de empresa, y algunos elegirán la personal.
Cómo se elige la cuenta
Fluz decide entre omitir el selector y mostrarlo. Tu app no controla esto, pero necesitas saber con qué se van a encontrar tus usuarios.Qué lista de permisos aplica
La pantalla de consentimiento se construye a partir de la configuración de tu app, nunca de la URL de authorize. Cuál de las dos listas usa depende del flujo:
En todos los casos la lista es de solo lectura. El usuario acepta todo o no completa la autorización.
Los permisos se validan de nuestro lado contra la lista que aplica al flujo. Cualquier cosa fuera de esa lista se rechaza, no se descarta en silencio.
Usar external_id con empresas
external_id es único por aplicación y se vincula a una sola cuenta de Fluz en su primer uso. Con las empresas en juego, eso tiene una consecuencia que conviene prever:
- Si un usuario autoriza una cuenta personal bajo
external_id=acct_123, ese ID queda vinculado a la cuenta personal. No podrás reutilizarlo después para su cuenta de empresa. - Dale a cada cuenta que quieras rastrear su propio ID externo. Si modelas las empresas por separado en tu propio sistema, usa tu identificador de empresa, no el del usuario propietario.
Cuentas de empresa en el widget
Cuando tu integración usa el widget embebido, una cuenta de empresa puede ser el contexto activo para depósito, payout y pay-in. Dos comportamientos difieren del contexto de consumidor:- La verificación de identidad de consumidor (KYC) no aplica. Un contexto de empresa se verifica mediante verificación de empresa (KYB), y no se muestra ningún aviso de KYC de consumidor.
- El PIN se define a nivel de usuario. Un usuario que no ha definido un PIN puede hacerlo desde cualquiera de los dos contextos, y aplica a ambos.
Resolución de problemas
Próximos pasos
Flujo de concesión de cara al cliente
La URL de authorize,
state y el callback.Configurar la app OAuth
Dónde viven las dos listas de permisos.
IDs de referencia externos
Elegir identificadores de los que no te arrepientas.
Intercambiar un código de autorización
Convierte el código en tokens.