Docs / Getting Started

Entender los tres conceptos base — tenant, producto, rol — te ahorra 90% de las preguntas de setup.

Tenant

Un tenant es un contenedor de datos. Cada tenant vive aislado de los demás: sus dominios, empleados, reportes, alertas y configuración son invisibles para otros tenants.

Hay cuatro tipos:

TipoCuándo se usa
clientCliente directo. Es el 90% de los tenants.
partnerMSSP / reseller que administra a sus propios clientes desde una vista única.
corporativoEmpresa con múltiples subsidiarias — el corporativo tiene visión cross-tenant.
platformTenant interno de eMate (operación de la plataforma). Uno solo.

Producto

Un tenant activa uno o más productos. Cada producto trae su propio conjunto de features y quota:

ProductoQué habilita
Email SecurityDMARC/SPF/DKIM/BIMI/MTA-STS. El core de la plataforma.
AwarenessSimulación de phishing + educación + reporting de empleados.
Brand DefenseDetección de lookalikes + takedowns + Brand Protection screenshots.
Threat IntelFeed de IOCs, correlación con reportes, push a SIEM.
SaaS PostureSSPM: MFA coverage, inbox rules, OAuth apps, external shares.
Domain IntelRDAP + WHOIS + reverse-IP + IP intel para investigación.
Mail AuditAuditoría profunda de authentication-results + ARC chain state.
Correo SeguroBundle empresarial que combina Email Security + Awareness + Threat Intel.

Cada producto puede estar en tier free, basic, standard, professional, advanced o enterprise, con quotas específicas. Ver detalle en Tiers y planes.

Rol

Los usuarios dentro del tenant tienen roles con permisos escalonados:

RolPuede
tenant_adminTodo dentro del tenant: user management, config, delete de recursos.
analystEscribir sobre casos (reportes, campañas, remediar findings).
auditorSolo lectura + acceso al audit log.
supportVer la mayoría del tenant, sin acceso a billing/creds.
billingVer billing y tomar acciones de facturación.
viewerSolo lectura básica.
apiToken machine-to-machine con scope granular.

Roles adicionales para MSSP (partner_admin/analyst/support/billing/viewer) y Corporativo (corporativo_admin/analyst/support/viewer) tienen los mismos escalones pero con visibilidad cross-tenant respetando la política del tipo de tenant padre.

Cómo se relacionan

platform (eMate)
├── partner tenant "Acme MSSP"
│   ├── client tenant "Client A"
│   └── client tenant "Client B"
├── corporativo tenant "GlobalCorp Inc."
│   ├── client tenant "GlobalCorp — Europa"
│   └── client tenant "GlobalCorp — LATAM"
└── client tenant "Standalone Company" (sin partner ni corporativo)
  • El partner ve a sus clientes con impersonation obligatoria — no puede escribir cross-tenant sin entrar al tenant hijo primero.
  • El corporativo ve a sus subsidiarias directamente — puede hacer queries cross-tenant y actuar sobre múltiples subsidiarias en una sola operación.

Aislamiento de datos

Todo el aislamiento se refuerza en la base de datos con RLS (Row Level Security) de PostgreSQL. Cada tabla con tenant_id tiene políticas que exigen que la sesión que consulta pertenezca a ese tenant.

Esto significa que incluso un bug de código no puede leakear data entre tenants: la DB rechaza la query antes de ejecutarla.