AD-07 · Identity / Session Architecture.
Definir quién controla las sesiones del usuario
APPROVEDSUPPORTED
- La decisión
- Asignar explícitamente una autoridad de sesión y separar el ciclo de vida de la sesión de la autorización para operar sobre sistemas financieros.
- Por qué importaba
- Un usuario puede iniciar sesión desde varios dispositivos o canales y la plataforma debe decidir qué sesiones pueden coexistir, cuáles se reemplazan y cómo se revocan.
- El trade-off
- Una política estricta simplifica algunos controles pero aumenta fricción; permitir concurrencia mejora la experiencia multidispositivo pero exige mayor capacidad de revocación y monitoreo.
- Qué cambió
- Se definió un comportamiento de sesión que no estaba resuelto en el legacy.
Principio reutilizable
El core no debe controlar las sesiones digitales únicamente por ser el System of Record.
Transformación relacionada
Integración de fraude en tiempo realResumen de una decisión de arquitectura documentada. El método, el mecanismo y la evidencia que la sostiene no se publican.