Koywe

Passkeys

La passkey es tu firma dentro de Koywe: huella, Face ID, PIN del dispositivo o llave de seguridad. Sin ella no se confirma ninguna operación, así que es lo primero que hay que resolver.

Con qué se desbloquea

La passkey vive en tu dispositivo y se desbloquea con lo que ese dispositivo ya usa para reconocerte. Koywe nunca ve tu huella ni tu cara: solo recibe la firma que el dispositivo genera con ella.

  • Huella
    Touch ID en Mac, el lector de huella de Android, Windows Hello en una notebook.
  • Rostro
    Face ID en iPhone o iPad, o el reconocimiento facial de Windows Hello.
  • PIN o patrón del dispositivo
    el mismo con el que desbloqueas la pantalla. Es la alternativa cuando el equipo no tiene lector ni cámara.
  • Llave de seguridad física
    una YubiKey o similar, por USB o NFC. Koywe acepta las dos.
  • La passkey del celular, desde la computadora
    el navegador muestra un QR, lo escaneas con el teléfono y firmas ahí. La passkey no se copia a la computadora.

Cuál de todas te toca no se elige en Koywe

Lo decide tu dispositivo y tu navegador: Koywe pide una firma y el sistema ofrece el método que tiene configurado. Si tu passkey queda en el llavero de iCloud o en el gestor de Google, te sigue a todos los equipos donde uses esa cuenta; si la creaste solo para un dispositivo, solo sirve ahí. Por eso las fallas al firmar casi siempre son de equipo, no de permisos.

La passkey del usuario root

El usuario root es el usuario que da de alta la organización en Koywe. Lo primero que tiene que hacer es crear su passkey: al entrar ve el aviso “Crea tu passkey para continuar” y lo completa. Con eso la organización queda habilitada para firmar y el resto del equipo ya puede registrar las suyas.

Decide quién hace el onboarding

Quien hace el onboarding queda como usuario root, es para siempre, y solo Koywe puede intervenir después.

Elige a alguien que vaya a seguir en la empresa, que trabaje desde un equipo propio donde las passkeys le funcionen, y que esté disponible cuando un colega se bloquee.

La passkey de cada persona

Cada usuario entra y ve “Tus operaciones necesitan de una passkey” → Activar passkey.

No se activa sola: el usuario root tiene que aprobarla, y tiene 24 horas para hacerlo antes de que caduque. Mientras espera, la persona ve “Registro de passkey pendiente” y no puede firmar nada.

El registro y la aprobación van juntos

Hazlos en el mismo momento, con las dos personas disponibles. Si no, el registro caduca y hay que empezar de nuevo.

Cuando el usuario root aprueba, el navegador le va a pedir la passkey dos veces seguidas. Es normal.

Las dos formas de firmar

Firmar es el acto de confirmar una operación. Según cómo esté configurada la organización, se firma de una de estas dos maneras:

Passkey
Todas las personas, por defecto
  • Operar y aprobar
  • Cambiar las reglas de la política de aprobaciones
  • Aprobar las passkeys de otros
  • Firmar operaciones cripto de la billetera
Código por correo (OTP)
Solo si Koywe lo habilita para la organización
  • Operar y aprobar
  • Firmar operaciones cripto de la billetera
  • Aprobar las passkeys de otros

Por defecto los usuarios API no firman: si la regla permite la operación, pasa directo.

Cuidado: hay dos códigos de 6 dígitos por correo y es fácil confundirlos

  • El de firmar reemplaza a la passkey en cada operación. Solo existe si Koywe lo habilitó para tu organización.
  • El de recuperar sirve una sola vez, para crear una passkey nueva cuando perdiste la anterior. Lo inicia el usuario root.

Que a alguien le llegue un código no significa que tenga el otro habilitado.

Si alguien pierde su passkey

El usuario root inicia la recuperación desde la pantalla de passkeys. La persona recibe un código de 6 dígitos por correo y con eso crea una nueva. La anterior queda anulada para siempre.

La excepción es el propio usuario root: él no puede recuperarse solo. Si pierde su dispositivo, tiene que escribirle a soporte desde el correo registrado de la organización, y hasta que se resuelva nadie más puede registrar ni recuperar passkeys.

Recomendaciones

  • Guarda la passkey en un gestor sincronizado (iCloud Keychain, Google Password Manager, 1Password) y no atada a una sola máquina. Si no, cambiar de equipo significa una recuperación.
  • Registra la passkey de cada persona antes de exigir aprobaciones. Un aprobador sin passkey es una regla que se congela.
  • Ten en cuenta el equipo desde donde se firma. Las fallas más comunes son de dispositivo, no de permisos: una passkey creada en el celular solo sirve en la computadora si el proveedor la sincroniza o si escaneas el QR.

Próximos pasos