Visão Geral
O SSO distribui autenticação para apps em outros domínios de duas formas:
O browser envia o cookie
eg_session (setado em .easygoal.com.br) naturalmente para todos os subdomínios — o SSO apenas replica o token para apps que não alcançam o cookie.
App Interno — Fluxo com eg_session
EgSessionProvider lê /api/auth/session (rota gerada pelo package) que retorna os claims do eg_session cookie.
App Externo — Fluxo com eg_token
Para apps em domínios externos (sem acesso ao cookie .easygoal.com.br):
Pré-requisitos para apps externos
- Produto registrado e aprovado no SSO
- URL do callback registrada no cadastro do produto
- API key ativa para o produto
Verificar sessão server-side
Para proteger rotas ou verificar autenticação em Server Components/middleware:/auth/check é ideal para middleware de proteção de rotas — não redireciona, apenas retorna JSON com { authenticated, session }.
Checklist de Integração
Produto registrado no SSO (apenas para apps externos)
URL do callback registrada no cadastro do produto
Callback route implementado com
createCallbackRouteEgSessionProvider adicionado ao layout raizVariável
NEXT_PUBLIC_SSO_URL configurada