Gerege Platform¶
Production · Capa 3 — Base de plataforma ·
Repositorio: gerege-platform-mn · gerege.mn
La plataforma insignia de la línea del sector privado. Hereda todas las capacidades de la Template Platform y añade la de ser proveedor de identidad OIDC por sí misma.
La base de plataforma tiene ahora dos generaciones
En agosto de 2026 llegó la 2.ª generación: Gerege Nexus, un
monolito modular con tienda de aplicaciones. Gerege Platform es un producto de
1.ª generación derivado de la Template Platform y sigue en
producción en gerege.mn. Véase
Arquitectura por capas para la relación entre ambas.
En qué se diferencia del Template¶
| Template Platform | Gerege Platform | |
|---|---|---|
| Papel | Una base para arrancar servicios nuevos | Un producto en explotación |
| Proveedor OIDC | Opcional | Activo — los RP entran por él |
| Dominio | open.gerege.mn (despliegue de referencia) |
gerege.mn (servicio real) |
| Alcance | De propósito general | Toda la superficie de servicios al ciudadano |
Modo proveedor OIDC¶
Gerege Platform puede actuar ella misma como proveedor de identidad. La
implementación propia de OAuth2/OIDC dentro del backend Go (usecases/oidc):
- sirve
/oauth2/*,/userinfoy los documentos.well-known, - conduce los flujos de login / consent / logout,
- permite que las relying parties ofrezcan
Sign in with Gerege Platform.
Se admite: authorization code + PKCE (S256), refresh tokens rotatorios
(con detección de reutilización), client_credentials. Los access token son
opacos; el id_token es RS256.
Se activa en cuanto se proporciona el ajuste OAUTH_ISSUER.
Gerege Platform frente a Gerege SSO
Ambos pueden ser proveedores OIDC. La diferencia es la finalidad. Gerege SSO es una capa dedicada, creada solo para la autenticación: la usan las aplicaciones del ecosistema y los RP de terceros. El modo IdP de Gerege Platform está pensado para los servicios construidos sobre esa misma plataforma. Si arranca una integración nueva, elija Gerege SSO.
Capacidades principales¶
Todo lo heredado del Template (autenticación eID + Google, RBAC, organizaciones, RLS, registro de auditoría, pasarela de API, pipeline de IA, línea base de seguridad), y además:
Perfil de PKI de eID¶
Lee del IdP y presenta la identidad eID del ciudadano que ha entrado:
- organizaciones vinculadas y firmantes autorizados,
- certificados,
- dispositivos registrados,
- historial de actividad.
Superficie de servicios al ciudadano¶
Una sección de Servicios públicos — catálogo de servicios, solicitudes,
consultas, notificaciones, pagos, citas.
Firma de documentos¶
Firmas PAdES sobre PDF desde el servidor (vía G-Sign), con un certificado Document-Signer permanente. El sign-relay permite que RP de terceros firmen documentos usando las credenciales eID de la plataforma.
Integraciones con terceros¶
Conexiones OAuth por usuario (Google Drive/Meet, Dropbox) — los tokens se guardan cifrados con AES-256-GCM. Además del almacenamiento SFTP propio de la aplicación.
Apariencia del sitio¶
Apariencia configurable por el administrador para todo el sitio (acento / fuente / densidad / tema) en las páginas públicas, con anulaciones por usuario.
Estructura¶
gerege-platform-mn/
├── backend/ # Go · chi · pgx · PostgreSQL · Redis · auth eID/Google/SSO
│ └── docs/ # ARCHITECTURE · DEVELOPMENT · API_CONTRACT · SECURITY (EN/MN)
├── frontend/ # BFF de Next.js
├── ios/ # Cliente eID/Smart-ID en SwiftUI
└── android/ # Cliente Kotlin/Compose
Documentación detallada¶
Los documentos ARCHITECTURE, DEVELOPMENT, API_CONTRACT y SECURITY están
en el directorio backend/docs/ del repositorio gerege-platform-mn. El README
está disponible en EN · MN · ZH · RU.