Seguridad
Los datos clínicos son uno de los objetivos de mayor valor para los atacantes. Cada punto de acceso es una exposición potencial — y los reguladores esperan que demuestres que está controlado.
El modelo de seguridad de Atomik cubre tres capas: quién puede acceder al sistema, cómo se autentica, y qué se le permite hacer. Cada capa puede configurarse para ajustarse a la infraestructura de seguridad existente de tu organización — desde una configuración local simple de usuarios hasta SSO empresarial con autenticación multifactor.
Gestión de usuarios local
Atomik incluye gestión de usuarios incorporada con dos niveles de acceso:
- Administradores — acceso completo al Web Console para gestionar plantillas, consultas, registros de auditoría y configuración del sistema
- Usuarios de API — acceso solo a la API REST, autenticados vía el endpoint
auth, que devuelve un token JWT usado en las solicitudes posteriores
Gestión de usuarios externa (SSO / Proveedores de identidad)
Gestionar usuarios por separado en cada sistema es la forma en que se pierden credenciales, se olvidan bajas de personal y los registros de auditoría se fragmentan entre herramientas. Si tu organización ya tiene un proveedor de identidad central, Atomik puede integrarse con él — de modo que el aprovisionamiento de usuarios, roles y autenticación ocurran en un solo lugar.
Recomendamos Keycloak para equipos que necesitan un proveedor de identidad autoalojado y de código abierto. Maneja autenticación OAuth2/OIDC, control de acceso basado en roles, inicio de sesión único entre múltiples aplicaciones y autenticación multifactor — todo administrable desde una única interfaz de administración. Una vez integrado, Atomik delega la autenticación por completo a Keycloak: tu equipo inicia sesión una vez y accede a Atomik junto con tus otros sistemas sin credenciales separadas.
Tokens de acceso de aplicación
Algunas integraciones no tienen un usuario humano iniciando sesión — un servicio en segundo plano, una app móvil, o un motor de integración necesita acceso a la API en nombre de la aplicación misma. Para estos casos, los administradores de Atomik pueden crear tokens de acceso a nivel de aplicación que se configuran directamente en el sistema externo.
La aplicación se autentica con su token; Atomik confía en él y delega la autorización a nivel de usuario en la aplicación que llama. Cualquier token puede revocarse instantáneamente desde el panel de administración — sin cambios de código, sin necesidad de despliegue.
Autenticación de la API REST
Los usuarios de API se autentican vía POST /api/v1/auth con sus credenciales. Si tiene éxito,
Atomik devuelve un JWT que debe incluirse como token Bearer en todas las solicitudes posteriores:
Authorization: Bearer {token}
Los tokens expiran a las 24 horas. Las solicitudes con tokens expirados reciben una respuesta de error — el cliente vuelve a autenticarse para obtener un token nuevo.
Autenticación del Web Console
El Web Console usa inicio de sesión estándar con nombre de usuario y contraseña. Hay endurecimiento opcional disponible bajo solicitud:
- Google reCAPTCHA en el formulario de inicio de sesión
- Autenticación de dos factores vía app móvil TOTP