Documentación pública
Talento100 Multiempresa
Plataforma de documentos electrónicos laborales para Paraguay: firma electrónica de documentos de Recursos Humanos y trámites ante el MTESS. Esta guía describe la arquitectura del producto y el procedimiento de despliegue On-Premise multiempresa.
Documento de referencia general. Describe cómo funciona e integra Talento100, no el detalle interno de un despliegue. Los datos operativos —versiones exactas, puertos, credenciales— se entregan en la documentación técnica de cada proyecto a través de los canales de CODE100.
¿Qué es Talento100?
Talento100 es una plataforma de documentos electrónicos laborales: genera, firma digitalmente y gestiona el ciclo de vida de los documentos de Recursos Humanos de una empresa — recibos de pago, notificaciones, amonestaciones, apercibimientos, preavisos, suspensiones, solicitudes de vacaciones y permisos — con validez legal y trazabilidad, e integra el envío de la información laboral correspondiente al MTESS (Ministerio de Trabajo, Empleo y Seguridad Social).
La edición Multiempresa permite operar varias empresas (razones sociales) desde una misma instalación.
Módulos funcionales
- Gestión de empleados — legajos, departamentos, cargos, sucursales, contratos.
- Documentos y firma electrónica — recibos de pago, notificaciones, amonestaciones, apercibimientos, preavisos, suspensiones; firma digital (PKI) y firma holográfica.
- Vacaciones y permisos — solicitud, aprobación y notificación.
- Notificaciones — envío y acuse de recibo de comunicaciones laborales.
- Integración MTESS / Superintendencia — remisión de la información laboral que exige el organismo regulador.
- Panel de administración — empresas, usuarios, perfiles, patronales, plantillas de correo, logotipos.
Arquitectura de la plataforma
Talento100 Multiempresa es una aplicación de tres capas detrás de un proxy inverso: un frontend web, un backend con la API y la lógica de negocio, y una base de datos PostgreSQL. La firma de documentos se delega a PKI Express (Lacuna Software), integrado con el prestador de servicios de certificación propio de CODE100.
Modelo lógico de una instalación On-Premise de nodo único. El backend también se integra con el MTESS para remitir la información laboral correspondiente.
Modelo de datos multiempresa
Una única base de datos (talento100_multiempresa) aloja a todas las empresas de la instalación, con aislamiento lógico por empresa (razón social / patronal). El alta de nuevas empresas y usuarios se realiza desde el panel de administración.
Firma electrónica
Los documentos se firman digitalmente mediante PKI Express, integrado con un prestador de servicios de certificación (PSC) operado por CODE100. Alternativamente, ciertos flujos admiten firma holográfica (captura de firma manuscrita). Ver Firma electrónica y PKI.
Modalidades de despliegue
Esta documentación cubre en detalle la modalidad On-Premise Multiempresa, que es la que actualmente se instala en producción (instalador confirmado y en uso).
Cloud — estado por confirmar. Existen indicios de un despliegue Cloud (VM dedicada en AWS, usado para el backend en evolución de Talento100/RRHH), pero el esquema de despliegue Cloud multiempresa no está confirmado a la fecha de esta versión. No documentar como definitivo hasta que Kevin lo confirme. Ver Talento100 en la nube.
Reparto de responsabilidades — On-Premise
El cliente provee: el servidor (físico o virtual) con el sistema operativo soportado, acceso administrativo (root), salida a Internet, publicación de los puertos 80/443, y el registro DNS del dominio de la instalación.
CODE100 provee: el instalador, los parámetros de configuración del despliegue y el acompañamiento durante la instalación.
Sistemas operativos soportados
El instalador On-Premise está validado sobre Ubuntu Server LTS de 64 bits, con acceso apt.
| Sistema operativo | Arquitectura | Estado |
|---|---|---|
| Ubuntu Server 24.04 LTS o superior | x86-64 | Soportado / requerido |
| Ubuntu Server 22.04 LTS y anteriores | — | No soportado — rechazado en instalaciones recientes |
| Otras distribuciones (Debian, RHEL, etc.) | — | No soportado por el instalador estándar |
| Windows Server / macOS | — | No soportado |
Se verificó en una instalación real que una VM con una versión de Ubuntu anterior a 24.04 LTS fue rechazada por el instalador. Confirmar la versión del sistema operativo antes de agendar la instalación.
Requisitos del sistema operativo
- Instalación limpia, sin paneles de control ni servicios web preinstalados que ocupen los puertos 80/443.
- Acceso root (el instalador exige
EUID=0). apt/dpkgcon repositorios activos y salida HTTPS a Internet durante todo el proceso.
Hardware / recursos de la máquina
Todos los componentes (proxy, frontend, backend, base de datos y PKI Express) corren en un mismo servidor. Dimensionamiento de referencia; ajustar según cantidad de empresas y volumen de documentos.
Mínimo
2 vCPU
4 GB RAM
40 GB SSD
Recomendado (producción)
4 vCPU
8 GB RAM
80 GB SSD
Alto volumen / muchas empresas
8 vCPU
16 GB RAM
SSD + disco de respaldo
Consideraciones
- Disco: considerar el crecimiento de la base de datos y de los documentos/PDF firmados almacenados.
- CPU: la firma digital y el armado de PDF son intensivos en CPU en picos de emisión.
- Virtualización: se recomienda una VM dedicada. No compartir el servidor con otras aplicaciones que expongan 80/443.
Software base y dependencias
El instalador aprovisiona automáticamente todo el stack. Se documenta para planificación, auditoría y diagnóstico.
| Componente | Versión | Rol |
|---|---|---|
| Apache HTTP Server | — | Proxy inverso y terminación TLS. Módulos proxy, proxy_http, rewrite. |
| Certbot + plugin Apache | — | Emisión y renovación de certificados Let's Encrypt. |
| Node.js | — | Ejecución del frontend y del backend. |
| PostgreSQL | 17 | Base de datos (repositorio oficial PGDG). |
| PKI Express | 1.33.0 | Firma digital de documentos, cliente de Lacuna Software. |
| Gestor de procesos | — | Mantiene el frontend en ejecución y lo reinicia ante fallos. |
| Git, curl, wget, gnupg | — | Descarga y clonado de los componentes. |
Firma electrónica y PKI
La firma digital de los documentos (recibos, notificaciones, amonestaciones, etc.) se realiza con PKI Express (Lacuna Software), configurado contra un Trust Service propio operado por CODE100: un Prestador de Servicios de Certificación (PSC) de confianza.
Qué necesita cada instalación
- Credenciales de acceso al Trust Service, entregadas por CODE100 y específicas de cada instalación/cliente.
- Una activación de licencia que habilita la firma para esa instalación puntual.
Firma holográfica
Para ciertos flujos (p. ej. algunas notificaciones), la plataforma admite también firma holográfica (captura de firma manuscrita en pantalla) como alternativa o complemento a la firma digital PKI.
Red, puertos y firewall
Tráfico entrante (desde Internet)
- TCP 443 (HTTPS) — único punto de acceso público a la aplicación.
- TCP 80 (HTTP) — validación ACME de Certbot y redirección permanente a HTTPS.
Tráfico saliente (requerido)
- HTTPS al Trust Service de CODE100 — emisión y uso de certificados de firma.
- HTTPS al MTESS/Superintendencia — remisión de información laboral.
- HTTPS a repositorios APT — Ubuntu y PostgreSQL (PGDG).
Acceso administrativo
- SSH (TCP 22) — restringido a IPs autorizadas; se recomienda autenticación por llave pública.
Fuera de los puertos públicos 80 y 443, ningún componente se expone a Internet ni a la LAN: el backend, el frontend y la base de datos sólo son accesibles dentro del propio servidor.
Dominio y DNS
- A diferencia de Futura100, Talento100 On-Premise usa un único dominio por instalación (p. ej.
<empresa>.talento100.com.py), no un esquema de subdominios por componente: frontend, API y todos los recursos van bajo el mismo host, diferenciados por ruta. - Se requiere un registro A del dominio de la instalación apuntando a la IP pública del servidor, verificado antes de emitir el certificado TLS.
Certificados TLS
- El TLS se termina en Apache. Certificado emitido con Let's Encrypt vía Certbot (plugin Apache), un solo dominio por certificado (no multi-SAN, a diferencia de Futura100).
- Validación HTTP-01: requiere el puerto 80 accesible desde Internet en el momento de la emisión.
- Renovación automática mediante el timer de Certbot.
Checklist previo a la instalación
- Servidor / VM con Ubuntu Server 24.04 LTS o superior, 64-bit, instalación limpia.
- Recursos según la tabla de hardware.
- Acceso
rootdisponible para el equipo de instalación. - Salida a Internet por HTTPS (servicios de actualización de CODE100, Trust Service de firma, MTESS y repositorios del sistema).
- Puertos 80 y 443 publicados hacia el servidor.
- Dominio de la instalación definido y DNS propagado.
- Credenciales de acceso a los componentes y al Trust Service de firma, provistas por CODE100.
- Ventana de mantenimiento acordada.
Proceso de instalación
La instalación se realiza con un script provisto por CODE100, junto con un archivo de configuración con los parámetros del despliegue (dominio y credenciales de acceso a los componentes).
Preparación
Conexión por SSH al servidor y copia del instalador junto con su archivo de configuración.
Dependencias del sistema
El script actualiza el sistema e instala
curl,git,apache2y el resto de dependencias base.Descarga de componentes
Descarga el frontend, el backend y los scripts de base de datos.
Base de datos
Instala PostgreSQL, crea la base
talento100_multiempresay carga el dump estándar.PKI Express
Instala PKI Express, lo configura contra el PSC de CODE100 con las credenciales de la instalación, y activa la licencia para ese backend.
Node.js, frontend y backend
Instala Node vía NVM, arma los
.envde frontend y backend a partir del dominio, instala dependencias y compila el frontend.Apache
Publica el VirtualHost con el DocumentRoot del frontend y el proxy de todas las rutas de la API hacia el backend.
Servicios
Registra y habilita los servicios de backend y frontend para que arranquen con el sistema.
Certificado TLS
Con el DNS propagado y 80/443 publicados, ejecuta Certbot para el dominio de la instalación.
Verificación post-instalación
- Los servicios de la plataforma activos y en ejecución.
- El dominio responde por HTTPS con certificado válido.
- Acceso al frontend y login correctos.
- PostgreSQL con la base
talento100_multiempresacreada y accesible. - Prueba de firma de un documento de ejemplo (PKI Express operativo contra el PSC).
certbot renew --dry-runsin errores.
Talento100 en la nube
Talento100 también está disponible en modalidad Cloud, gestionada por CODE100. Para conocer el alcance y las condiciones de esta modalidad, consultar con CODE100.
Integración
Talento100 puede integrarse con los sistemas del cliente (por ejemplo, para el alta de empleados o la consulta de documentos). Para conocer el alcance disponible y solicitar acceso, contactar a CODE100.
Integración con el MTESS
La plataforma remite al Ministerio de Trabajo, Empleo y Seguridad Social (MTESS) la información laboral que corresponde. Es el equivalente, en el dominio laboral, a la integración de Futura100 con el SIFEN.
Componentes de la plataforma
Referencia de los componentes que forman una instalación On-Premise.
| Componente | Función |
|---|---|
| Proxy inverso | Único punto de entrada público; termina TLS y enruta hacia el frontend y el backend |
| Frontend | Portal web de la empresa |
| Backend | API, lógica de negocio, orquesta la firma electrónica |
| Base de datos | PostgreSQL, datos de todas las empresas de la instalación |
Mantenimiento y actualización
Gestión de servicios
- Estado, reinicio y logs de cada servicio con las herramientas estándar del sistema operativo.
Actualización de versión
Las actualizaciones se aplican de forma coordinada con CODE100: respaldo de la base de datos, actualización de los componentes, reinicio y verificación de logs.
Respaldo y recuperación
El respaldo de la instalación On-Premise es responsabilidad del cliente. Elementos a incluir:
- Base PostgreSQL (
talento100_multiempresa) — respaldo lógico diario (pg_dump). Verificar restauraciones periódicamente. - Documentos firmados almacenados por la aplicación.
- Configuración de PKI Express y del proxy (
talento100.conf).
Guardar las copias cifradas y fuera del servidor. Documentar y probar el procedimiento de recuperación (RTO/RPO) con CODE100.
Seguridad y buenas prácticas
- Superficie mínima: sólo 80/443 públicos; firewall con política de denegar por defecto en entrante.
- SSH: autenticación por llave pública, acceso restringido a IPs de gestión.
- Respaldo: copias cifradas y externas, con restauración probada.
- PKI: las credenciales del Trust Service (Client ID/Secret del PSC) son sensibles y específicas por cliente; no reutilizar entre instalaciones.
Preguntas frecuentes
¿Talento100 multiempresa soporta Cloud on AWS?
Hay indicios de despliegues en VM de AWS, pero el esquema formal para la modalidad multiempresa no está confirmado. Consultar con Kevin antes de comprometerlo con un cliente.
¿Cómo se firman los documentos?
Con PKI Express, contra un prestador de servicios de certificación (PSC) propio de CODE100, con credenciales específicas de cada instalación. Ver Firma electrónica y PKI.
¿Un solo dominio por cliente?
Sí. A diferencia de Futura100, Talento100 On-Premise usa un único dominio por instalación; todos los recursos de la API van bajo rutas de ese mismo dominio.
¿Qué versión de PostgreSQL usa?
PostgreSQL 17, instalado desde el repositorio oficial (PGDG).
¿Qué sistema operativo requiere?
Ubuntu Server 24.04 LTS o superior. 22.04 y anteriores no son soportados (confirmado en instalación real).
Glosario
- MTESS — Ministerio de Trabajo, Empleo y Seguridad Social de Paraguay.
- PSC — Prestador de Servicios de Certificación: entidad de confianza que emite/gestiona certificados digitales para firma electrónica. CODE100 opera uno propio para Talento100.
- PKI Express — Cliente de línea de comandos de Lacuna Software para operaciones de firma digital (PKI).
- Firma holográfica — Captura digital de una firma manuscrita, como alternativa/complemento a la firma digital PKI.
- Multiempresa — Modalidad que permite operar varias empresas (razones sociales/patronales) desde una misma instalación.
Soporte
El soporte de instalaciones On-Premise se canaliza a través de la mesa de ayuda de CODE100 mediante el sistema de tickets. Reportes de incidencias con detalle del componente afectado y los logs relevantes.