Cadastro de nova empresa
O que acontece quando uma organização é criada pelo auto-cadastro e por que esse é o único caminho que já nasce ativado.
Atualizado em 11 de agosto de 2026
Desativado desde 2026-08-31.
/register,/nova-empresae a rota de API por trás deles redirecionam ou recusam a requisição — não existe mais caminho de auto-cadastro nesta instância. Faz sentido numa plataforma multiempresa; não faz nenhum numa instância dedicada a uma única empresa, e era a mesma classe de falha explorada no incidente de escalação de privilégio de agosto (docs/seguranca-plano.md). O restante deste artigo descreve o comportamento de quando o auto-cadastro existia — mantido como referência técnica, não como instrução de uso.
O auto-cadastro em /register cria uma organização nova e, junto com ela, o primeiro administrador. É o caminho usado quando uma empresa entra na plataforma por conta própria.
Campos do formulário
| Campo | Obrigatório | Observação |
|---|---|---|
| Nome da empresa | Sim | Vira o nome da organização |
| CNPJ | Não | Pode ser completado depois em Empresa |
| Segmento | Não | Classificação livre |
| Nome completo | Sim | Do primeiro administrador |
| Sim | Será o login inicial | |
| Senha | Sim | Definida na hora |
O que o sistema faz
- Cria a organização e devolve o identificador dela
- Cria o usuário, vincula à organização e concede o papel
admin - Envia o e-mail de confirmação de endereço
- Ativa o cadastro e leva à tela de login, avisando que falta confirmar o e-mail
O passo 4 tem duas metades que costumam ser confundidas. O cadastro nasce ativado — quem se auto-cadastra criou a própria empresa e não depende de ninguém liberar o acesso, diferente de um usuário convidado, que nasce desativado (veja convites e ativação). Mas o login só funciona depois que o endereço de e-mail for confirmado: até lá a autenticação recusa a entrada, mesmo com a conta ativa e a senha correta.
O vínculo com a organização e o papel admin são aplicados pelo servidor, não pelo que o navegador enviou. É proposital: são justamente os campos que definem poder.
Não há mais e-mail de boas-vindas neste fluxo. O e-mail de confirmação é o que carrega o link que libera o acesso, e um segundo e-mail convidando a entrar antes disso só geraria uma tentativa de login que falha.
Depois do cadastro
A organização nasce vazia. Nenhum domínio, dashboard, cargo ou departamento é criado automaticamente. O caminho a seguir é o roteiro de primeiros passos.
Vale destacar dois pontos que costumam passar despercebidos:
Sem domínio cadastrado, a tela de login mostra a identidade padrão do MIS em vez da marca da empresa, e a restrição de acesso por domínio não é aplicada.
O primeiro usuário é admin de verdade, com acesso irrestrito à organização. Perfis de acesso não o limitam. Para restringir alguém, o campo Perfil do cadastro precisa deixar de ser admin.
Nota técnica
A tela de cadastro inclui o widget de verificação Cloudflare Turnstile, mas a validação do token no servidor está desativada no código no momento (/api/auth/register). O widget aparece, porém não bloqueia o envio. Considere isso ao avaliar exposição da rota de registro.