Cuentas y acceso
Distinguir quién es un usuario de qué puede hacer. Definir propiedad de registros, roles, sesiones y permisos en la API; ocultar un botón en el cliente no constituye una regla de acceso.
Una app móvil y un panel de gestión suelen compartir cuentas, registros y reglas de negocio. FlowApps LAB desarrolla backends con .NET y ASP.NET Core que conectan esos clientes con datos relacionales y otros sistemas. Primero se definen las tareas de los usuarios; después, los permisos, las entradas y los resultados que debe manejar la API.
Distinguir quién es un usuario de qué puede hacer. Definir propiedad de registros, roles, sesiones y permisos en la API; ocultar un botón en el cliente no constituye una regla de acceso.
Mantener las reglas compartidas en el servidor para evitar resultados contradictorios entre clientes. Especificar campos obligatorios, cambios de estado permitidos, solicitudes duplicadas y cómo comunicar una operación rechazada.
Relacionar los registros antes de definir endpoints. El trabajo con PostgreSQL o SQL Server puede incluir esquemas, consultas y migraciones. Para sistemas externos, aclarar quién controla los datos, las credenciales, los errores y cuándo es seguro reintentar.
Este ejemplo ficticio de solicitud de trabajo explica los límites; no es un caso de cliente ni describe VitaFlow.
Un usuario identificado envía una solicitud con el identificador del registro y la acción deseada. El cliente muestra la validación, pero no decide los permisos de otros usuarios.
La API comprueba identidad, acceso al registro y transición permitida. Rechaza entradas no válidas o ejecuta la operación y devuelve un resultado documentado que ambos clientes puedan interpretar.
La capa de datos guarda el cambio respetando relaciones y transacciones. La API devuelve el estado guardado; un fallo de integración necesita una recuperación definida, no una respuesta de éxito engañosa.
Documentar solicitudes, respuestas, errores, paginación y compatibilidad. Probar operaciones aceptadas y rechazadas, incluidos fallos de integración. Antes del despliegue, acordar configuración, secretos, migraciones, registros, copias de seguridad y reversión. El acceso y la responsabilidad del alojamiento influyen en el trabajo; preparar producción forma parte del alcance y no se deduce del número de endpoints.
Compartir operaciones reales y limitaciones actuales ayuda a distinguir una integración pequeña de un backend responsable de todo un proceso.