1. El problema del legado
Las empresas conviven con sistemas que no van a desaparecer: ERP de 15 años, portal de unidad, herramienta sectorial, admin de socio. Cambiarlo todo de una vez es caro y riesgoso. FormiOS no exige reescritura: embute, autentica y gobierna el acceso.
2. Nivel 1 — Catálogo (Fábrica)
Para cualquier URL https. Registro en la Fábrica con nombre, icono, categoría y empresa. Abre en ventana interna. Credenciales en la bóveda por usuario. Ideal para sistemas sin SSO que solo necesitan un atajo controlado en el escritorio.
3. Nivel 2 — SSO por token
Para sistemas del grupo o socios que aceptan un endpoint de confianza. FormiOS genera un token HMAC de corta duración; el sistema remoto valida y abre la sesión. open_mode en iframe. Ejemplos en operación: Tendas, Recifes Admin, Recifes 360, Money, Allnote, Clube HG, Parking, DataMax.
4. Nivel 3 — Proxy same-origin
Cuando cookies cross-site o headers rompen el iframe, el Nginx de FormiOS hace proxy en rutas como /apps/recifes/ o /apps/money/. El navegador ve el mismo origen del escritorio.
5. Nivel 4 — API / eventos (evolución)
Capa para sincronizar datos y webhooks. No es el estándar inicial: entra con onboarding masivo, aprovisionamiento automático o indicadores en el escritorio. Prefiera empezar por los niveles 1–3.
6. Gobernanza del acceso
Quién ve qué: grants por usuario, perfil admin cuando el app lo exige, catálogo activo de la Fábrica. El colaborador recibe el entorno con los sistemas autorizados en el dock y en Formi Apps.
7. Checklist para integrar un legado
1) ¿URL https estable? 2) ¿SSO por token o solo login propio? 3) ¿Funciona en iframe? 4) ¿Quién puede acceder? 5) Nombre e icono oficiales. Con eso se elige el nivel correcto sin sorpresas.
8. Qué no hacer
Abrir un sistema crítico en pestaña suelta. Compartir una contraseña en el equipo. Forzar SSO en software que no valida token. Ignorar X-Frame-Options — use proxy same-origin o alinee con el proveedor.