Passkeys
La passkey es tu firma dentro de Koywe: huella, Face ID, PIN del dispositivo o llave de seguridad. Sin ella no se confirma ninguna operación, así que es lo primero que hay que resolver.
Con qué se desbloquea
La passkey vive en tu dispositivo y se desbloquea con lo que ese dispositivo ya usa para reconocerte. Koywe nunca ve tu huella ni tu cara: solo recibe la firma que el dispositivo genera con ella.
Cuál de todas te toca no se elige en Koywe
Lo decide tu dispositivo y tu navegador: Koywe pide una firma y el sistema ofrece el método que tiene configurado. Si tu passkey queda en el llavero de iCloud o en el gestor de Google, te sigue a todos los equipos donde uses esa cuenta; si la creaste solo para un dispositivo, solo sirve ahí. Por eso las fallas al firmar casi siempre son de equipo, no de permisos.
La passkey del usuario root
El usuario root es el usuario que da de alta la organización en Koywe. Lo primero que tiene que hacer es crear su passkey: al entrar ve el aviso “Crea tu passkey para continuar” y lo completa. Con eso la organización queda habilitada para firmar y el resto del equipo ya puede registrar las suyas.
Decide quién hace el onboarding
Quien hace el onboarding queda como usuario root, es para siempre, y solo Koywe puede intervenir después.
Elige a alguien que vaya a seguir en la empresa, que trabaje desde un equipo propio donde las passkeys le funcionen, y que esté disponible cuando un colega se bloquee.
La passkey de cada persona
Cada usuario entra y ve “Tus operaciones necesitan de una passkey” → Activar passkey.
No se activa sola: el usuario root tiene que aprobarla, y tiene 24 horas para hacerlo antes de que caduque. Mientras espera, la persona ve “Registro de passkey pendiente” y no puede firmar nada.
El registro y la aprobación van juntos
Hazlos en el mismo momento, con las dos personas disponibles. Si no, el registro caduca y hay que empezar de nuevo.
Cuando el usuario root aprueba, el navegador le va a pedir la passkey dos veces seguidas. Es normal.
Las dos formas de firmar
Firmar es el acto de confirmar una operación. Según cómo esté configurada la organización, se firma de una de estas dos maneras:
- Operar y aprobar
- Cambiar las reglas de la política de aprobaciones
- Aprobar las passkeys de otros
- Firmar operaciones cripto de la billetera
- Operar y aprobar
- Firmar operaciones cripto de la billetera
- Aprobar las passkeys de otros
Por defecto los usuarios API no firman: si la regla permite la operación, pasa directo.
Cuidado: hay dos códigos de 6 dígitos por correo y es fácil confundirlos
- El de firmar reemplaza a la passkey en cada operación. Solo existe si Koywe lo habilitó para tu organización.
- El de recuperar sirve una sola vez, para crear una passkey nueva cuando perdiste la anterior. Lo inicia el usuario root.
Que a alguien le llegue un código no significa que tenga el otro habilitado.
Si alguien pierde su passkey
El usuario root inicia la recuperación desde la pantalla de passkeys. La persona recibe un código de 6 dígitos por correo y con eso crea una nueva. La anterior queda anulada para siempre.
La excepción es el propio usuario root: él no puede recuperarse solo. Si pierde su dispositivo, tiene que escribirle a soporte desde el correo registrado de la organización, y hasta que se resuelva nadie más puede registrar ni recuperar passkeys.
Recomendaciones
- Guarda la passkey en un gestor sincronizado (iCloud Keychain, Google Password Manager, 1Password) y no atada a una sola máquina. Si no, cambiar de equipo significa una recuperación.
- Registra la passkey de cada persona antes de exigir aprobaciones. Un aprobador sin passkey es una regla que se congela.
- Ten en cuenta el equipo desde donde se firma. Las fallas más comunes son de dispositivo, no de permisos: una passkey creada en el celular solo sirve en la computadora si el proveedor la sincroniza o si escaneas el QR.
Próximos pasos
- Política de aprobaciones — las reglas que deciden si una operación procede, se deniega o espera una firma.
- Casos y soluciones — passkeys que no firman, registros que caducan y recuperaciones. Directo al caso: Creé mi passkey pero al firmar dice que es inválida.
- Passkeys y Aprobaciones — la mecánica de firma, los tokens MFA y las llaves de usuarios API.