Documentación pública

Talento100 Multiempresa

Plataforma de documentos electrónicos laborales para Paraguay: firma electrónica de documentos de Recursos Humanos y trámites ante el MTESS. Esta guía describe la arquitectura del producto y el procedimiento de despliegue On-Premise multiempresa.

i

Documento de referencia general. Describe cómo funciona e integra Talento100, no el detalle interno de un despliegue. Los datos operativos —versiones exactas, puertos, credenciales— se entregan en la documentación técnica de cada proyecto a través de los canales de CODE100.

¿Qué es Talento100?

Talento100 es una plataforma de documentos electrónicos laborales: genera, firma digitalmente y gestiona el ciclo de vida de los documentos de Recursos Humanos de una empresa — recibos de pago, notificaciones, amonestaciones, apercibimientos, preavisos, suspensiones, solicitudes de vacaciones y permisos — con validez legal y trazabilidad, e integra el envío de la información laboral correspondiente al MTESS (Ministerio de Trabajo, Empleo y Seguridad Social).

La edición Multiempresa permite operar varias empresas (razones sociales) desde una misma instalación.

Módulos funcionales

  • Gestión de empleados — legajos, departamentos, cargos, sucursales, contratos.
  • Documentos y firma electrónica — recibos de pago, notificaciones, amonestaciones, apercibimientos, preavisos, suspensiones; firma digital (PKI) y firma holográfica.
  • Vacaciones y permisos — solicitud, aprobación y notificación.
  • Notificaciones — envío y acuse de recibo de comunicaciones laborales.
  • Integración MTESS / Superintendencia — remisión de la información laboral que exige el organismo regulador.
  • Panel de administración — empresas, usuarios, perfiles, patronales, plantillas de correo, logotipos.

Arquitectura de la plataforma

Talento100 Multiempresa es una aplicación de tres capas detrás de un proxy inverso: un frontend web, un backend con la API y la lógica de negocio, y una base de datos PostgreSQL. La firma de documentos se delega a PKI Express (Lacuna Software), integrado con el prestador de servicios de certificación propio de CODE100.

Internet Empresa / usuarios HTTPS Borde Proxy inverso TLS · redirección a HTTPS Aplicación Frontend web portal de la empresa API / backend empleados · documentos · firma PKI Express firma digital de documentos Datos y confianza PostgreSQL datos de la empresa PSC CODE100 certificados de firma Regulador

Modelo lógico de una instalación On-Premise de nodo único. El backend también se integra con el MTESS para remitir la información laboral correspondiente.

Modelo de datos multiempresa

Una única base de datos (talento100_multiempresa) aloja a todas las empresas de la instalación, con aislamiento lógico por empresa (razón social / patronal). El alta de nuevas empresas y usuarios se realiza desde el panel de administración.

Firma electrónica

Los documentos se firman digitalmente mediante PKI Express, integrado con un prestador de servicios de certificación (PSC) operado por CODE100. Alternativamente, ciertos flujos admiten firma holográfica (captura de firma manuscrita). Ver Firma electrónica y PKI.


Modalidades de despliegue

Esta documentación cubre en detalle la modalidad On-Premise Multiempresa, que es la que actualmente se instala en producción (instalador confirmado y en uso).

!

Cloud — estado por confirmar. Existen indicios de un despliegue Cloud (VM dedicada en AWS, usado para el backend en evolución de Talento100/RRHH), pero el esquema de despliegue Cloud multiempresa no está confirmado a la fecha de esta versión. No documentar como definitivo hasta que Kevin lo confirme. Ver Talento100 en la nube.

Reparto de responsabilidades — On-Premise

El cliente provee: el servidor (físico o virtual) con el sistema operativo soportado, acceso administrativo (root), salida a Internet, publicación de los puertos 80/443, y el registro DNS del dominio de la instalación.

CODE100 provee: el instalador, los parámetros de configuración del despliegue y el acompañamiento durante la instalación.


Sistemas operativos soportados

El instalador On-Premise está validado sobre Ubuntu Server LTS de 64 bits, con acceso apt.

Sistema operativoArquitecturaEstado
Ubuntu Server 24.04 LTS o superiorx86-64Soportado / requerido
Ubuntu Server 22.04 LTS y anteriores—No soportado — rechazado en instalaciones recientes
Otras distribuciones (Debian, RHEL, etc.)—No soportado por el instalador estándar
Windows Server / macOS—No soportado
×

Se verificó en una instalación real que una VM con una versión de Ubuntu anterior a 24.04 LTS fue rechazada por el instalador. Confirmar la versión del sistema operativo antes de agendar la instalación.

Requisitos del sistema operativo

  • Instalación limpia, sin paneles de control ni servicios web preinstalados que ocupen los puertos 80/443.
  • Acceso root (el instalador exige EUID=0).
  • apt/dpkg con repositorios activos y salida HTTPS a Internet durante todo el proceso.

Hardware / recursos de la máquina

Todos los componentes (proxy, frontend, backend, base de datos y PKI Express) corren en un mismo servidor. Dimensionamiento de referencia; ajustar según cantidad de empresas y volumen de documentos.

Mínimo

2 vCPU
4 GB RAM
40 GB SSD

Recomendado (producción)

4 vCPU
8 GB RAM
80 GB SSD

Alto volumen / muchas empresas

8 vCPU
16 GB RAM
SSD + disco de respaldo

Consideraciones

  • Disco: considerar el crecimiento de la base de datos y de los documentos/PDF firmados almacenados.
  • CPU: la firma digital y el armado de PDF son intensivos en CPU en picos de emisión.
  • Virtualización: se recomienda una VM dedicada. No compartir el servidor con otras aplicaciones que expongan 80/443.

Software base y dependencias

El instalador aprovisiona automáticamente todo el stack. Se documenta para planificación, auditoría y diagnóstico.

ComponenteVersiónRol
Apache HTTP Server—Proxy inverso y terminación TLS. Módulos proxy, proxy_http, rewrite.
Certbot + plugin Apache—Emisión y renovación de certificados Let's Encrypt.
Node.js—Ejecución del frontend y del backend.
PostgreSQL17Base de datos (repositorio oficial PGDG).
PKI Express1.33.0Firma digital de documentos, cliente de Lacuna Software.
Gestor de procesos—Mantiene el frontend en ejecución y lo reinicia ante fallos.
Git, curl, wget, gnupg—Descarga y clonado de los componentes.

Firma electrónica y PKI

La firma digital de los documentos (recibos, notificaciones, amonestaciones, etc.) se realiza con PKI Express (Lacuna Software), configurado contra un Trust Service propio operado por CODE100: un Prestador de Servicios de Certificación (PSC) de confianza.

Qué necesita cada instalación

  • Credenciales de acceso al Trust Service, entregadas por CODE100 y específicas de cada instalación/cliente.
  • Una activación de licencia que habilita la firma para esa instalación puntual.

Firma holográfica

Para ciertos flujos (p. ej. algunas notificaciones), la plataforma admite también firma holográfica (captura de firma manuscrita en pantalla) como alternativa o complemento a la firma digital PKI.


Red, puertos y firewall

Tráfico entrante (desde Internet)

  • TCP 443 (HTTPS) — único punto de acceso público a la aplicación.
  • TCP 80 (HTTP) — validación ACME de Certbot y redirección permanente a HTTPS.

Tráfico saliente (requerido)

  • HTTPS al Trust Service de CODE100 — emisión y uso de certificados de firma.
  • HTTPS al MTESS/Superintendencia — remisión de información laboral.
  • HTTPS a repositorios APT — Ubuntu y PostgreSQL (PGDG).

Acceso administrativo

  • SSH (TCP 22) — restringido a IPs autorizadas; se recomienda autenticación por llave pública.
×

Fuera de los puertos públicos 80 y 443, ningún componente se expone a Internet ni a la LAN: el backend, el frontend y la base de datos sólo son accesibles dentro del propio servidor.


Dominio y DNS

  • A diferencia de Futura100, Talento100 On-Premise usa un único dominio por instalación (p. ej. <empresa>.talento100.com.py), no un esquema de subdominios por componente: frontend, API y todos los recursos van bajo el mismo host, diferenciados por ruta.
  • Se requiere un registro A del dominio de la instalación apuntando a la IP pública del servidor, verificado antes de emitir el certificado TLS.

Certificados TLS

  • El TLS se termina en Apache. Certificado emitido con Let's Encrypt vía Certbot (plugin Apache), un solo dominio por certificado (no multi-SAN, a diferencia de Futura100).
  • Validación HTTP-01: requiere el puerto 80 accesible desde Internet en el momento de la emisión.
  • Renovación automática mediante el timer de Certbot.

Checklist previo a la instalación

  • Servidor / VM con Ubuntu Server 24.04 LTS o superior, 64-bit, instalación limpia.
  • Recursos según la tabla de hardware.
  • Acceso root disponible para el equipo de instalación.
  • Salida a Internet por HTTPS (servicios de actualización de CODE100, Trust Service de firma, MTESS y repositorios del sistema).
  • Puertos 80 y 443 publicados hacia el servidor.
  • Dominio de la instalación definido y DNS propagado.
  • Credenciales de acceso a los componentes y al Trust Service de firma, provistas por CODE100.
  • Ventana de mantenimiento acordada.

Proceso de instalación

La instalación se realiza con un script provisto por CODE100, junto con un archivo de configuración con los parámetros del despliegue (dominio y credenciales de acceso a los componentes).

  1. Preparación

    Conexión por SSH al servidor y copia del instalador junto con su archivo de configuración.

  2. Dependencias del sistema

    El script actualiza el sistema e instala curl, git, apache2 y el resto de dependencias base.

  3. Descarga de componentes

    Descarga el frontend, el backend y los scripts de base de datos.

  4. Base de datos

    Instala PostgreSQL, crea la base talento100_multiempresa y carga el dump estándar.

  5. PKI Express

    Instala PKI Express, lo configura contra el PSC de CODE100 con las credenciales de la instalación, y activa la licencia para ese backend.

  6. Node.js, frontend y backend

    Instala Node vía NVM, arma los .env de frontend y backend a partir del dominio, instala dependencias y compila el frontend.

  7. Apache

    Publica el VirtualHost con el DocumentRoot del frontend y el proxy de todas las rutas de la API hacia el backend.

  8. Servicios

    Registra y habilita los servicios de backend y frontend para que arranquen con el sistema.

  9. Certificado TLS

    Con el DNS propagado y 80/443 publicados, ejecuta Certbot para el dominio de la instalación.


Verificación post-instalación

  • Los servicios de la plataforma activos y en ejecución.
  • El dominio responde por HTTPS con certificado válido.
  • Acceso al frontend y login correctos.
  • PostgreSQL con la base talento100_multiempresa creada y accesible.
  • Prueba de firma de un documento de ejemplo (PKI Express operativo contra el PSC).
  • certbot renew --dry-run sin errores.

Talento100 en la nube

Talento100 también está disponible en modalidad Cloud, gestionada por CODE100. Para conocer el alcance y las condiciones de esta modalidad, consultar con CODE100.


Integración

Talento100 puede integrarse con los sistemas del cliente (por ejemplo, para el alta de empleados o la consulta de documentos). Para conocer el alcance disponible y solicitar acceso, contactar a CODE100.


Integración con el MTESS

La plataforma remite al Ministerio de Trabajo, Empleo y Seguridad Social (MTESS) la información laboral que corresponde. Es el equivalente, en el dominio laboral, a la integración de Futura100 con el SIFEN.


Componentes de la plataforma

Referencia de los componentes que forman una instalación On-Premise.

ComponenteFunción
Proxy inversoÚnico punto de entrada público; termina TLS y enruta hacia el frontend y el backend
FrontendPortal web de la empresa
BackendAPI, lógica de negocio, orquesta la firma electrónica
Base de datosPostgreSQL, datos de todas las empresas de la instalación

Mantenimiento y actualización

Gestión de servicios

  • Estado, reinicio y logs de cada servicio con las herramientas estándar del sistema operativo.

Actualización de versión

Las actualizaciones se aplican de forma coordinada con CODE100: respaldo de la base de datos, actualización de los componentes, reinicio y verificación de logs.


Respaldo y recuperación

El respaldo de la instalación On-Premise es responsabilidad del cliente. Elementos a incluir:

  • Base PostgreSQL (talento100_multiempresa) — respaldo lógico diario (pg_dump). Verificar restauraciones periódicamente.
  • Documentos firmados almacenados por la aplicación.
  • Configuración de PKI Express y del proxy (talento100.conf).
i

Guardar las copias cifradas y fuera del servidor. Documentar y probar el procedimiento de recuperación (RTO/RPO) con CODE100.


Seguridad y buenas prácticas

  • Superficie mínima: sólo 80/443 públicos; firewall con política de denegar por defecto en entrante.
  • SSH: autenticación por llave pública, acceso restringido a IPs de gestión.
  • Respaldo: copias cifradas y externas, con restauración probada.
  • PKI: las credenciales del Trust Service (Client ID/Secret del PSC) son sensibles y específicas por cliente; no reutilizar entre instalaciones.

Preguntas frecuentes

¿Talento100 multiempresa soporta Cloud on AWS?

Hay indicios de despliegues en VM de AWS, pero el esquema formal para la modalidad multiempresa no está confirmado. Consultar con Kevin antes de comprometerlo con un cliente.

¿Cómo se firman los documentos?

Con PKI Express, contra un prestador de servicios de certificación (PSC) propio de CODE100, con credenciales específicas de cada instalación. Ver Firma electrónica y PKI.

¿Un solo dominio por cliente?

Sí. A diferencia de Futura100, Talento100 On-Premise usa un único dominio por instalación; todos los recursos de la API van bajo rutas de ese mismo dominio.

¿Qué versión de PostgreSQL usa?

PostgreSQL 17, instalado desde el repositorio oficial (PGDG).

¿Qué sistema operativo requiere?

Ubuntu Server 24.04 LTS o superior. 22.04 y anteriores no son soportados (confirmado en instalación real).


Glosario

  • MTESS — Ministerio de Trabajo, Empleo y Seguridad Social de Paraguay.
  • PSC — Prestador de Servicios de Certificación: entidad de confianza que emite/gestiona certificados digitales para firma electrónica. CODE100 opera uno propio para Talento100.
  • PKI Express — Cliente de línea de comandos de Lacuna Software para operaciones de firma digital (PKI).
  • Firma holográfica — Captura digital de una firma manuscrita, como alternativa/complemento a la firma digital PKI.
  • Multiempresa — Modalidad que permite operar varias empresas (razones sociales/patronales) desde una misma instalación.

Soporte

El soporte de instalaciones On-Premise se canaliza a través de la mesa de ayuda de CODE100 mediante el sistema de tickets. Reportes de incidencias con detalle del componente afectado y los logs relevantes.

Talento100 Multiempresa · Documentación general (público). Describe el funcionamiento y el modelo de despliegue On-Premise; el detalle técnico de cada despliegue se entrega por los canales de CODE100. Contenido de referencia, sujeto a cambios según la versión del producto.