Entrar e acessar o sistema
Login por credenciais, sessão multi-tenant, recuperação de acesso, logout.
O acesso à Akesia é feito por email e senha. Cada conta pertence a uma única clínica, e é essa clínica que define quais dados você enxerga depois de entrar. Esta página mostra como fazer login, como funciona a sessão, o que fazer quando alguém perde o acesso e como sair com segurança.
Sair encerra a sessão em todos os aparelhos em que você estiver conectado, não só no que você está usando — e limpa o que ficou guardado no navegador. É o comportamento certo para computador compartilhado, como o da recepção: antes, "sair" apagava só o acesso local e a sessão seguia válida.
Login por credenciais
A tela de login fica em /login. Ela tem apenas dois campos — Email e Senha — e o botão Entrar.
Acesse o endereço da Akesia. Se você ainda não estiver autenticado, qualquer página protegida redireciona automaticamente para /login.
Digite seu Email (o mesmo cadastrado na clínica) e sua Senha.
Se você chegou aqui por um link vindo da tela de inscrição — "Entrar com este e-mail", quando o endereço já tinha conta, ou "Já confirmei — entrar", depois do cadastro — ou pela página de confirmação de e-mail, o campo Email já vem preenchido com aquele endereço. Basta a senha.
Maiúsculas e espaços nas pontas não importam: Maria@Clinica.com e
maria@clinica.com levam à mesma conta.
A senha aparece mascarada. Abaixo do campo há Mostrar senha, que troca os pontinhos pelo texto digitado — útil para conferir antes de enviar, já que a mensagem de erro não diz se o que falhou foi o e-mail ou a senha. Clicar de novo (Ocultar senha) mascara outra vez. Em computador compartilhado, como o da recepção, vale ocultar antes de sair da tela.
Clique em Entrar. Enquanto o sistema valida, o botão mostra Entrando....
Ao validar com sucesso, você é levado para o painel inicial (ou para a página que tentava acessar antes de cair no login). Quem acabou de se cadastrar passa por aqui: a inscrição não conecta ninguém automaticamente, e é neste primeiro login que a Akesia abre o assistente de configuração inicial.
Se as credenciais estiverem erradas, aparece a mensagem Email ou senha incorretos no topo do formulário, acima dos campos. A mesma mensagem é exibida tanto quando o email não existe quanto quando a senha está errada — por segurança, o sistema não revela qual dos dois falhou.
Ainda não tem conta?
Abaixo do botão há o link Criar conta gratuitamente, que leva ao cadastro de uma nova clínica (/signup). Use-o apenas para criar uma clínica nova. Contas de profissionais e recepção dentro de uma clínica existente são criadas por um administrador na área de Usuários, não por aqui.
O que impede o login
Mesmo com email e senha corretos, o acesso é negado nestes casos:
- E-mail ainda não confirmado: a mensagem é "Confirme seu e-mail para entrar. Enviamos um link de confirmação quando você criou a conta.", e logo abaixo dela aparece o botão "Reenviar e-mail de confirmação". Veja E-mail ainda não confirmado.
- Conta inativa: usuários desativados (
isActivedesligado) não conseguem entrar. Veja Recuperação de acesso para reativar. - Senha incorreta: a senha é comparada com o hash armazenado; qualquer divergência resulta em Email ou senha incorretos.
- Muitas tentativas seguidas: após 5 tentativas falhas com o mesmo email em 15 minutos, novas tentativas são bloqueadas temporariamente e a mensagem muda para Muitas tentativas de login. Aguarde alguns minutos e tente novamente. Existe também um limite por origem de rede — 20 falhas em 15 minutos vindas do mesmo IP, somando todas as contas.
As tentativas de entrada de contas existentes são registradas no log de auditoria da clínica — tanto os logins bem-sucedidos quanto as falhas por senha incorreta. Isso permite ao administrador acompanhar acessos suspeitos.
Fui bloqueado sem ter errado a senha 5 vezes
O limite por rede é somado entre todas as contas que entram pelo mesmo endereço de internet. Em uma clínica onde vários computadores dividem a mesma conexão, uma sequência de erros de colegas diferentes pode acionar o bloqueio. Ele é temporário e libera sozinho: basta esperar alguns minutos. Não há nada a redefinir, e nenhuma conta é desativada por isso. Se o bloqueio se repetir com frequência, avise o administrador — pode indicar tentativa de acesso indevido.
E-mail ainda não confirmado
Toda conta criada pela tela de inscrição nasce pendente de confirmação: ela existe, mas o login só é liberado depois que alguém abre o link enviado para o endereço cadastrado. É o que impede que uma pessoa crie uma conta com o e-mail de outra e passe a usar o sistema no nome dela.
O que fazer quando o login recusa por esse motivo:
- Procure a mensagem "Confirme seu e-mail — Akesia" na caixa de entrada, e também no spam.
- Não achou? Clique em "Reenviar e-mail de confirmação", no próprio aviso
do login. O endereço
/confirmar-emailfaz o mesmo pedido — útil quando o prazo de 48 horas do link anterior já passou. - Abra o link e clique em "Confirmar meu e-mail". Confirmar não abre sessão: o link viaja por e-mail e pode ser encaminhado, então a senha continua sendo pedida. Feito isso, volte ao login normalmente.
Se você já estava dentro do sistema com uma conta que nunca confirmou o e-mail — situação possível para quem se cadastrou pouco antes desta mudança entrar no ar —, a sessão é encerrada em até um minuto e a tela volta para o login, pedindo a confirmação. Não há perda de dado nenhum: basta abrir o link e entrar de novo.
Por que a tela sempre diz a mesma coisa
O pedido de reenvio responde sempre "Se este e-mail estiver cadastrado, enviamos um novo link de confirmação", tenha o endereço conta ou não. Se ela dissesse "e-mail não encontrado", qualquer pessoa descobriria quais endereços têm conta na Akesia testando um por um.
Há um limite de 3 pedidos por endereço a cada 15 minutos (e 10 por conexão de internet), para o botão não virar uma máquina de encher a caixa de entrada de alguém.
O limite por endereço só conta os pedidos que de fato enviaram um e-mail. Pedidos feitos para endereços sem conta pendente não consomem nada — assim ninguém consegue, de fora, gastar as suas 3 tentativas e te deixar sem o reenvio, que é o único caminho para ativar uma conta ainda não confirmada. O limite por conexão, esse, conta sempre: é ele que barra quem varre uma lista de endereços.
Contas criadas pelo administrador não passam por isso
Quem é cadastrado de dentro do sistema, na área de Usuários ou de Profissionais, já entra direto: quem criou a conta é um administrador autenticado, que definiu a senha e entregou o acesso pessoalmente. A confirmação existe para o auto-cadastro anônimo. Mas trocar o e-mail de uma conta depois — de qualquer conta, inclusive a sua — volta a exigir confirmação no endereço novo.
Sessão multi-tenant
Cada usuário pertence a uma clínica. No momento do login, a Akesia grava na sua sessão a clínica (clinicId), o papel (ADMIN ou PROFESSIONAL) e suas permissões. A partir daí, tudo o que você vê é automaticamente filtrado por essa clínica — não é possível enxergar pacientes, agendas ou faturas de outra clínica.
Como a sessão é mantida
A sessão usa um token (JWT) guardado no navegador, sem necessidade de consultar o banco a cada página. Esse token carrega seu papel e suas permissões, então mudanças de permissão feitas por um administrador passam a valer plenamente após você sair e entrar de novo.
Quanto tempo a sessão dura
A sessão vale por 7 dias e é renovada automaticamente enquanto você usa o sistema (no máximo uma renovação por dia). Quem usa a Akesia todos os dias praticamente nunca é interrompido; quem fica mais de uma semana sem entrar precisa fazer login de novo.
Uma atualização recente pediu login de todo mundo
Numa melhoria de segurança, todas as sessões abertas foram encerradas de uma vez — equipe e pacientes. Se você foi desconectado sem motivo aparente e teve de entrar de novo, foi isso, e não um problema na sua conta. Entenda o que aconteceu.
Mudanças de acesso encerram as sessões abertas
Desativar uma conta, trocar a senha de alguém ou alterar o papel/permissões derruba as sessões já abertas daquela pessoa, em até um minuto — não é preciso esperar o token expirar nem pedir que ela saia. No dispositivo dela, a próxima ação devolve "Sessão encerrada. Entre novamente."
Isso vale para: desativar o usuário, definir uma nova senha para ele, mudar o papel (Administrador ↔ Profissional) e alterar qualquer permissão individual.
Só para essas mudanças. Editar o cadastro sem tocar no acesso — corrigir o nome, trocar o email, reativar uma conta — não interrompe quem estiver trabalhando.
Alguns comportamentos úteis da sessão:
- Já logado? Se você abrir
/loginestando autenticado, o sistema te redireciona direto para o painel inicial — não há tela de login dupla. - Voltar de onde parou: ao ser redirecionado para o login a partir de uma página protegida, depois de entrar você é levado de volta para aquela mesma página.
- Páginas públicas: telas voltadas ao paciente (agendamento online, confirmação, intake, pagamento, teleconsulta etc.) não exigem login e não interferem na sua sessão de equipe.
Uma conta por clínica
Se você atua em mais de uma clínica, cada uma tem o seu próprio acesso (email/senha daquela clínica). Não existe troca de clínica dentro de uma mesma sessão: para mudar de clínica, saia e entre com a conta correspondente.
Recuperação de acesso
Na tela de login há o link Esqueci minha senha. Você informa o e-mail da conta e recebe um link para escolher uma nova senha.
A tela sempre confirma o envio
A confirmação aparece exista ou não uma conta com aquele e-mail. É proposital: se a mensagem mudasse, qualquer pessoa poderia usar a tela para descobrir quais e-mails estão cadastrados na clínica. Se o e-mail não chegar, confira a caixa de spam — e confirme que digitou o endereço exato da conta.
Pedir vários links seguidos não funciona
São no máximo 3 pedidos a cada 15 minutos por e-mail, e cada pedido novo invalida o link anterior. Se você pediu duas vezes, só o link mais recente funciona.
Há também um limite por rede: 10 pedidos a cada 15 minutos vindos da mesma conexão, somando todos os e-mails. Numa clínica onde vários computadores dividem a mesma internet, isso só é alcançado por uso claramente anormal — mas se acontecer, é temporário e libera sozinho.
Um administrador também pode definir a senha de um usuário pela área de Usuários — mas prefira a recuperação por e-mail: assim ninguém além do próprio dono conhece a senha.
Contas desativadas não conseguem entrar (a mensagem exibida será Email ou senha incorretos, mesmo com a senha certa). Para reativar, o administrador edita o usuário na área de Usuários e marca a conta como ativa novamente.
O link de recuperação de senha não reativa uma conta desativada: ele simplesmente não redefine a senha nesse caso.
Um administrador não consegue desativar a própria conta — essa proteção evita que alguém perca o acesso por engano.
O email não pode ser alterado na tela Meu Perfil — o campo aparece bloqueado, com o aviso "O email não pode ser alterado". A troca de email de uma conta é feita por um administrador na área de Usuários.
Requisitos da senha
Vale para toda senha nova — no cadastro da clínica, na criação de um usuário, na troca pelo Meu Perfil e na recuperação por e-mail. Senhas antigas continuam funcionando no login; a regra só é cobrada quando você define uma senha.
- pelo menos 12 caracteres;
- não pode conter o seu nome nem a parte inicial do seu e-mail;
- não pode ser um único caractere repetido nem uma sequência óbvia (
123456,qwerty,abcdef); - não pode aparecer em vazamentos públicos conhecidos.
Não exigimos maiúscula, número e símbolo
É deliberado, e segue a recomendação atual do NIST: regras de composição empurram todo mundo para variações previsíveis do tipo Senha@2026. Uma frase longa que só você conhece é mais forte e mais fácil de lembrar. Também não há troca obrigatória de senha por prazo.
Como sabemos que a senha vazou
A verificação usa a base pública Have I Been Pwned, e a sua senha não é enviada: o sistema calcula um resumo criptográfico dela, envia apenas os cinco primeiros caracteres desse resumo e faz a comparação final aqui dentro. Se o serviço estiver fora do ar, a troca de senha continua funcionando normalmente.
Trocar a própria senha
Em Meu Perfil existe a seção Senha: informe a senha atual, a nova (duas vezes) e clique em Alterar senha.
Ao trocar, todas as sessões são encerradas, inclusive a atual — você é levado de volta ao login para entrar com a senha nova. É o comportamento esperado de quem troca a senha justamente por desconfiar que alguém entrou na conta.
Errar a senha atual várias vezes bloqueia por alguns minutos
São 5 tentativas a cada 15 minutos. O bloqueio é temporário e libera sozinho.
Logout
Para sair, abra o menu da sua conta (seu nome/iniciais no canto da tela) e clique em Sair.
/login).A saída recarrega a página por completo, de propósito: sem isso o navegador guarda a tela que você estava vendo e a devolve depois. O mesmo vale para o botão Voltar do navegador — depois de sair, ele não traz o painel de volta; a página é recarregada e você continua deslogado.
Sempre saia em computadores compartilhados
Como a sessão fica guardada no navegador, em um computador da recepção ou compartilhado finalize sempre com Sair. Fechar apenas a aba não encerra a sessão de imediato.