Cadastro de nova empresa

O que acontece quando uma organização é criada pelo auto-cadastro e por que esse é o único caminho que já nasce ativado.

Atualizado em 11 de agosto de 2026

Desativado desde 2026-08-31. /register, /nova-empresa e a rota de API por trás deles redirecionam ou recusam a requisição — não existe mais caminho de auto-cadastro nesta instância. Faz sentido numa plataforma multiempresa; não faz nenhum numa instância dedicada a uma única empresa, e era a mesma classe de falha explorada no incidente de escalação de privilégio de agosto (docs/seguranca-plano.md). O restante deste artigo descreve o comportamento de quando o auto-cadastro existia — mantido como referência técnica, não como instrução de uso.

O auto-cadastro em /register cria uma organização nova e, junto com ela, o primeiro administrador. É o caminho usado quando uma empresa entra na plataforma por conta própria.

Campos do formulário

CampoObrigatórioObservação
Nome da empresaSimVira o nome da organização
CNPJNãoPode ser completado depois em Empresa
SegmentoNãoClassificação livre
Nome completoSimDo primeiro administrador
E-mailSimSerá o login inicial
SenhaSimDefinida na hora

O que o sistema faz

  1. Cria a organização e devolve o identificador dela
  2. Cria o usuário, vincula à organização e concede o papel admin
  3. Envia o e-mail de confirmação de endereço
  4. Ativa o cadastro e leva à tela de login, avisando que falta confirmar o e-mail

O passo 4 tem duas metades que costumam ser confundidas. O cadastro nasce ativado — quem se auto-cadastra criou a própria empresa e não depende de ninguém liberar o acesso, diferente de um usuário convidado, que nasce desativado (veja convites e ativação). Mas o login só funciona depois que o endereço de e-mail for confirmado: até lá a autenticação recusa a entrada, mesmo com a conta ativa e a senha correta.

O vínculo com a organização e o papel admin são aplicados pelo servidor, não pelo que o navegador enviou. É proposital: são justamente os campos que definem poder.

Não há mais e-mail de boas-vindas neste fluxo. O e-mail de confirmação é o que carrega o link que libera o acesso, e um segundo e-mail convidando a entrar antes disso só geraria uma tentativa de login que falha.

Depois do cadastro

A organização nasce vazia. Nenhum domínio, dashboard, cargo ou departamento é criado automaticamente. O caminho a seguir é o roteiro de primeiros passos.

Vale destacar dois pontos que costumam passar despercebidos:

Sem domínio cadastrado, a tela de login mostra a identidade padrão do MIS em vez da marca da empresa, e a restrição de acesso por domínio não é aplicada.

O primeiro usuário é admin de verdade, com acesso irrestrito à organização. Perfis de acesso não o limitam. Para restringir alguém, o campo Perfil do cadastro precisa deixar de ser admin.

Nota técnica

A tela de cadastro inclui o widget de verificação Cloudflare Turnstile, mas a validação do token no servidor está desativada no código no momento (/api/auth/register). O widget aparece, porém não bloqueia o envio. Considere isso ao avaliar exposição da rota de registro.