Autenticación de la plataforma
Flowker admite dos modos de autenticación de plataforma, seleccionados por configuración:
- API Key — una clave estática enviada en el header
X-API-Key, habilitada conAPI_KEY_ENABLED. - Access Manager — autenticación basada en tokens, habilitada con
PLUGIN_AUTH_ENABLED. Cuando ambos modos están habilitados, Access Manager tiene prioridad.
- Modo API Key — el middleware valida la clave en cada solicitud; una clave válida otorga acceso a todos los endpoints. Configura la clave mediante variables de entorno o configuración de arranque.
- Modo Access Manager — cada solicitud lleva un Bearer token y cada ruta aplica un permiso por recurso y por acción. Así se aplica la autorización basada en roles y en políticas.
- Las credenciales inválidas o ausentes retornan
401 Unauthorized.
Además de la API Key estática, Flowker puede delegar la autenticación y la autorización por recurso y por acción a Access Manager. Habilítalo mediante configuración; cuando está habilitado, las solicitudes llevan un Bearer token y cada ruta aplica su propio permiso de recurso/acción.
Autenticación de executors
Cuando Flowker llama a servicios externos a través de executors, cada configuración de executor especifica su propio método de autenticación. Esto significa que tus credenciales de plataforma y tus credenciales de proveedor se gestionan por separado. Tipos de autenticación soportados:
Las credenciales de autenticación se almacenan en la configuración del executor y se utilizan automáticamente cuando el executor es invocado durante la ejecución del workflow.
Para los flujos OIDC (
oidc_client_credentials y oidc_user), Flowker gestiona la adquisición y renovación de tokens automáticamente. Solo necesitas proporcionar la URL del emisor, el client ID y el client secret en la configuración del executor.Seguridad de red
Cumplimiento de HTTPS:
- Todos los endpoints de la API requieren HTTPS en producción
- Las llamadas de executors a proveedores externos utilizan HTTPS
- Los datos sensibles (credenciales, payloads de solicitud/respuesta) siempre se transmiten por canales cifrados
- Los orígenes permitidos son configurables por despliegue
- Las credenciales no están permitidas en solicitudes de origen cruzado (
AllowCredentialsestá deshabilitado) - Las respuestas de preflight se cachean para rendimiento
Resiliencia
Flowker protege contra fallas en cascada de servicios externos mediante patrones de circuit breaker y reintentos. Circuit breaker: Cuando el servicio externo de un executor falla repetidamente, el circuit breaker se abre y deja de enviar solicitudes — evitando que tus workflows queden colgados por un proveedor que no responde.
- Transita por los estados
closed→open→half-open - Los umbrales se configuran globalmente (fallas consecutivas antes de abrir)
- El estado half-open permite un número limitado de solicitudes de prueba antes de cerrarse completamente
- Cantidad fija de 5 reintentos con backoff exponencial (1s, 2s, 4s, 8s)
- Backoff exponencial entre intentos
- Solo las fallas transitorias activan reintentos (errores de red, respuestas 5xx)
Registro de auditoría
Cada acción en Flowker se registra en el log de auditoría — cambios en workflows, eventos de ejecución, llamadas a executors y actualizaciones de configuración. Esto proporciona una cadena completa de evidencia para cumplimiento y visibilidad operacional.
- Los eventos de auditoría son consultables vía el endpoint
/v1/audit-eventscon filtros por tipo de evento, acción, resultado, recurso y rango de fechas - Cada entrada incluye un hash criptográfico que la vincula con la entrada anterior, formando una cadena a prueba de manipulaciones
- La integridad de la cadena de hashes es verificable vía el endpoint
/v1/audit-events/{id}/verify - Los logs incluyen timestamps, identificación del actor (con dirección IP), tipo de acción y recursos afectados
Próximos pasos
Guía de integración
Aprende cómo configurar executors y conectar servicios externos.
Observabilidad
Monitorea Flowker con trazas, métricas y logs estructurados.

