Saltar a contenido

Gerege Platform

Production · Capa 3 — Base de plataforma · Repositorio: gerege-platform-mn · gerege.mn

La plataforma insignia de la línea del sector privado. Hereda todas las capacidades de la Template Platform y añade la de ser proveedor de identidad OIDC por sí misma.

La base de plataforma tiene ahora dos generaciones

En agosto de 2026 llegó la 2.ª generación: Gerege Nexus, un monolito modular con tienda de aplicaciones. Gerege Platform es un producto de 1.ª generación derivado de la Template Platform y sigue en producción en gerege.mn. Véase Arquitectura por capas para la relación entre ambas.

En qué se diferencia del Template

Template Platform Gerege Platform
Papel Una base para arrancar servicios nuevos Un producto en explotación
Proveedor OIDC Opcional Activo — los RP entran por él
Dominio open.gerege.mn (despliegue de referencia) gerege.mn (servicio real)
Alcance De propósito general Toda la superficie de servicios al ciudadano

Modo proveedor OIDC

Gerege Platform puede actuar ella misma como proveedor de identidad. La implementación propia de OAuth2/OIDC dentro del backend Go (usecases/oidc):

  • sirve /oauth2/*, /userinfo y los documentos .well-known,
  • conduce los flujos de login / consent / logout,
  • permite que las relying parties ofrezcan Sign in with Gerege Platform.

Se admite: authorization code + PKCE (S256), refresh tokens rotatorios (con detección de reutilización), client_credentials. Los access token son opacos; el id_token es RS256.

Se activa en cuanto se proporciona el ajuste OAUTH_ISSUER.

Gerege Platform frente a Gerege SSO

Ambos pueden ser proveedores OIDC. La diferencia es la finalidad. Gerege SSO es una capa dedicada, creada solo para la autenticación: la usan las aplicaciones del ecosistema y los RP de terceros. El modo IdP de Gerege Platform está pensado para los servicios construidos sobre esa misma plataforma. Si arranca una integración nueva, elija Gerege SSO.

Capacidades principales

Todo lo heredado del Template (autenticación eID + Google, RBAC, organizaciones, RLS, registro de auditoría, pasarela de API, pipeline de IA, línea base de seguridad), y además:

Perfil de PKI de eID

Lee del IdP y presenta la identidad eID del ciudadano que ha entrado:

  • organizaciones vinculadas y firmantes autorizados,
  • certificados,
  • dispositivos registrados,
  • historial de actividad.

Superficie de servicios al ciudadano

Una sección de Servicios públicos — catálogo de servicios, solicitudes, consultas, notificaciones, pagos, citas.

Firma de documentos

Firmas PAdES sobre PDF desde el servidor (vía G-Sign), con un certificado Document-Signer permanente. El sign-relay permite que RP de terceros firmen documentos usando las credenciales eID de la plataforma.

Integraciones con terceros

Conexiones OAuth por usuario (Google Drive/Meet, Dropbox) — los tokens se guardan cifrados con AES-256-GCM. Además del almacenamiento SFTP propio de la aplicación.

Apariencia del sitio

Apariencia configurable por el administrador para todo el sitio (acento / fuente / densidad / tema) en las páginas públicas, con anulaciones por usuario.

Estructura

gerege-platform-mn/
├── backend/     # Go · chi · pgx · PostgreSQL · Redis · auth eID/Google/SSO
│   └── docs/    # ARCHITECTURE · DEVELOPMENT · API_CONTRACT · SECURITY (EN/MN)
├── frontend/    # BFF de Next.js
├── ios/         # Cliente eID/Smart-ID en SwiftUI
└── android/     # Cliente Kotlin/Compose

Documentación detallada

Los documentos ARCHITECTURE, DEVELOPMENT, API_CONTRACT y SECURITY están en el directorio backend/docs/ del repositorio gerege-platform-mn. El README está disponible en EN · MN · ZH · RU.