> ## Documentation Index
> Fetch the complete documentation index at: https://docs.staffpass.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Activación Enterprise

> Cómo habilitar de forma segura la API para una empresa.

## Gates obligatorios

La API está implementada y permanece cerrada por defecto. Una empresa debe cumplir los tres gates en cada solicitud:

| Gate            | Control                                                                          |
| --------------- | -------------------------------------------------------------------------------- |
| Plan Enterprise | El plan de la empresa es `ENTERPRISE` y su licencia no ha vencido.               |
| API activa      | `api_enabled = true` en la empresa.                                              |
| Token válido    | Credencial vigente, no revocada, del ambiente correcto y con el scope requerido. |

Si falla cualquiera, la solicitud no recibe datos.

## Flujo de activación

1. StaffPass confirma la empresa exacta y el plan Enterprise.
2. Se revisan finalidad, responsables y datos que consumirá la integración.
3. Un operador autorizado activa la API para ese tenant.
4. StaffPass emite un token con nombre, ambiente, scopes y expiración.
5. El secreto se muestra una sola vez; el backend conserva únicamente su hash y sufijo identificador.
6. El cliente prueba las operaciones publicadas y conserva el token en un gestor de secretos.

No hay credenciales de prueba públicas. La activación se realiza para un tenant seleccionado; publicar la API no activa automáticamente a ningún cliente.

## Controles implementados

* guard dedicado, separado de Firebase;
* tenant derivado exclusivamente de la credencial;
* scope inicial `employees:read`;
* expiración, revocación, ambiente y último uso;
* auditoría de solicitudes sin registrar el secreto;
* límites persistentes por token y empresa;
* controladores externos versionados bajo `/integrations/v1`;
* respuestas de empleados que excluyen datos sensibles.

## Rotación o incidente

Ante pérdida o exposición:

1. detén nuevas solicitudes;
2. solicita la revocación del token;
3. conserva los request IDs y la evidencia necesaria;
4. emite una credencial nueva en lugar de reactivar la anterior;
5. actualiza el gestor de secretos y verifica con una lectura acotada.

La revocación conserva la auditoría. Nunca envíes tokens por tickets, repositorios, capturas o logs.
