https://winal.com.mx/app/ es la consola web de tu
cuenta: la usas para configurar tu comercio sin escribirnos y sin tocar la API. Es un plano
de acceso distinto de tus API keys — entras con tu correo y contraseña, no con un
sk_ — y separado del portal
de plataforma que usa el equipo de Winal (ese sigue cerrado a internet).
- Crea tu cuenta en winal.com.mx/registro: verificas tu correo y eliges la contraseña con la que entrarás al tablero (la misma pantalla te entrega tu
sk_test_…). - Entra en https://winal.com.mx/app/ con ese correo y contraseña.
- Si tienes 2FA activo, te pide además el código de 6 dígitos de tu app autenticadora.
¿Olvidaste tu contraseña? El enlace "¿Olvidaste tu contraseña?" del login te manda un correo con un token de un solo uso. Al canjearlo se cierran todas tus sesiones activas.
¿Te invitaron a un equipo? El dueño de la cuenta invita con tu correo y un rol —
nunca con una contraseña que él elige por ti. Te llega un enlace a
/app/?invitacion=…: ahí eliges tu propia contraseña y, con eso, ya perteneces
al equipo y puedes entrar por el login normal.
Roles: quién puede hacer qué
Cada persona que agregas a tu equipo entra con uno de tres roles. El rol lo decide el dueño de la cuenta al agregar al miembro (o al ajustarlo después) — es la única sección del tablero que el dueño no comparte.
| Rol | Puede |
|---|---|
owner | Todo lo de operador, más administrar el equipo (agregar/deshabilitar miembros) y solicitar producción. |
operador | Ver y escribir en el resto de secciones: llaves, facturación, conectores, ruteo. No administra el equipo ni solicita producción. |
lectura | Solo ver. Cualquier escritura —incluso con la cabecera anti-CSRF correcta— se rechaza en el servidor con 403. |
2FA es la excepción: cada usuario activa el suyo para sí mismo sin importar su rol — es tu
propia cuenta la que proteges. Al activarlo te entregamos diez códigos de respaldo, una
sola vez: son tu salida si pierdes el teléfono. Si te quedas sin ellos, el owner de
la cuenta puede restablecerte el 2FA desde Equipo; y si el que se queda fuera es el único
dueño, existe un procedimiento con soporte —lento a propósito— explicado en
Errores → Si pierdes tu segundo factor.
Qué hay en cada sección
| Sección | Qué haces ahí | Quién |
|---|---|---|
| Inicio | El nombre de tu comercio, tu correo, tu rol y si tu cuenta está en modo prueba o producción. | cualquiera |
| Llaves de API | Crear, editar sus permisos (sin rotarla: la misma credencial gana o pierde scopes al instante), rotar (con periodo de gracia) y revocar tus API keys. | owner / operador |
| Facturación | Tu perfil fiscal (RFC, razón social, régimen, CP, serie) y las credenciales de tu propia cuenta del PAC. Se guardan cifradas y no vuelven a mostrarse. Lo que no se captura aquí todavía —elegir un PAC distinto y cargar tu CSD— y la regla del nombre fiscal están en Configura tu facturación. | owner / operador · sobre un perfil ya productivo, solo el dueño |
| Conectores | Credenciales de tus proveedores de pago (Mercado Pago, Conekta, STP…) en modo prueba y en producción. | owner / operador · producción: solo el dueño |
| Cuentas de clientes | Solo si tu negocio tiene sus propios clientes que facturan cada uno con su RFC: solicita la capacidad, da de alta una cuenta por cliente y carga sus datos fiscales y su CSD — sin que ellos tengan usuario ni contraseña aquí. Recorrido completo en Da de alta a tus clientes. | solicitar la capacidad: solo owner · dar de alta y configurar clientes ya con la capacidad activada: owner / operador |
| Ruteo | Qué conector atiende cada método de pago, y con qué prioridad, en cada ambiente. | owner / operador · producción: solo el dueño |
| Recargas | Tus bolsas de saldo prefondeado en TAECEL (llave y NIP por bolsa y ambiente, con su saldo REAL) y de cuál consume tu cuenta; tu catálogo de operadoras —vendes todas y apagas las que no quieras, con un botón por fila— los productos disponibles, y un botón para recargar de verdad desde la propia pantalla (en producción pide contraseña y segundo factor, porque una recarga entregada no tiene reverso). Registrar una bolsa y decidir de cuál consume una cuenta exigen confirmar tu contraseña y tu segundo factor. Guía completa en Recargas de tiempo aire. | owner / operador (escribir credenciales o vínculos: con contraseña + 2FA) · producción: solo el dueño |
| Equipo | Invitar a alguien por correo + rol (tú nunca tecleas su contraseña: la elige la persona invitada al aceptar), ver las invitaciones pendientes, cambiar el rol de un miembro, quitar miembros o revocar invitaciones, y restablecerle el 2FA a quien perdió su teléfono (confirmando tu propia contraseña). | solo owner |
| Seguridad | Activar tu propio 2FA (TOTP) con cualquier app de códigos, guardar tus códigos de respaldo (y regenerarlos cuando quieras) e inscribir un dispositivo nuevo si cambias de teléfono. Misma pantalla, para toda la cuenta: las direcciones desde las que vale tu credencial (obligatorias en cuanto administras cuentas de clientes) y la firma de peticiones (opcional). | 2FA: cualquiera (para sí mismo) · direcciones y firma: cualquiera con acceso de escritura |
| Producción | Ver qué capacidades tienes listas (cobrar, facturar), qué te falta para cada una y solicitar la activación de tu sk_live_. | ver: cualquiera · solicitar: solo owner |
Llaves de API, Facturación, Conectores, Ruteo y Recargas: cualquier miembro con rol owner
u operador puede escribir ahí — no hace falta ser el dueño para configurar la
integración del día a día. La excepción es lo que ya toca producción: el perfil fiscal de una
cuenta que timbra CFDI reales y las credenciales productivas de un proveedor solo las cambia el
dueño.
El camino a producción
Pasar de sk_test_ a sk_live_ es la única activación que no
resuelves tú: la sección Producción de tu tablero evalúa un checklist en vivo y, cuando lo
cumples, tú solicitas — nosotros revisamos y resolvemos.
Pasar a producción significa que tu cuenta puede hacer algo real. Qué cosa —cobrar, facturar, o las dos— depende de lo que hayas configurado, así que el checklist te pide una capacidad completa, no todas. Si vendes de mostrador, cobras en efectivo y solo necesitas timbrar CFDI, con la capacidad de facturar te basta: nadie te va a pedir un proveedor de cobro. Y al revés: si solo cobras, nadie te va a pedir un CSD ni una cuenta de PAC.
| Capacidad | Qué te pide | ¿Obligatoria? |
|---|---|---|
Cobrar de verdadcharge |
Al menos un conector real (no el simulador) con sus credenciales de producción,
y tu ruteo de producción definido: qué conector atiende cada método de pago. Los
dos: con credenciales pero sin ruteo, tu primer cobro real moriría con
payment_intent.no_route. |
Solo una de las dos. Puedes tener las dos si las usas. |
Facturar de verdadinvoice |
Tu perfil fiscal (RFC, régimen, lugar de expedición) y el timbrado listo: tu CSD cargado. La cuenta con el PAC la pone Winal —somos distribuidores—, así que no tienes que contratar ninguna; solo la cargas tú si ya traes contrato propio. | |
Tu cuentaaccount |
2FA activo en todo tu equipo. | Sí, siempre. No depende de qué hagas: protege la cuenta en cualquier caso. |
La capacidad que dejes a medias no te bloquea, pero tampoco desaparece: el tablero te sigue diciendo exactamente qué te falta para ella, antes y después de la activación. Si activaste producción solo para facturar, tu ruteo de cobros sigue vacío y ahí lo verás — no vas a descubrirlo con un cliente enfrente.
Completas una capacidad
Cobrar de verdad o facturar de verdad (la que vayas a usar), más el 2FA de todo tu equipo.
Solicitas
El dueño de la cuenta pide la activación con un clic desde el tablero. Queda registrada con la evidencia del checklist en ese momento.
pendingWinal resuelve
Un operador de Winal distinto de quien solicitó revisa y aprueba o rechaza (con nota). Al aprobar, livemode_enabled se activa.
Si vas a facturar, queda un paso tuyo: con la cuenta ya activada, pon tu perfil fiscal en
ambiente: "produccion" desde la sección Facturación —reenviando tu CSD en ese mismo
guardado, porque el material de timbrado se guarda por ambiente—. Hasta entonces tu
sk_live_ y tu perfil de sandbox no casan y los CFDI reales se rechazan con
invoice.livemode_mismatch. Detalle en
Configura tu facturación.
Las credenciales de producción de tu proveedor (Mercado Pago, Conekta…) y tu ruteo de
producción los cargas tú mismo, antes de solicitar la activación, en las secciones
Conectores y Ruteo: son justo lo que completa la capacidad de cobrar. Guardarlos no habilita nada
por sí solo — mientras tu cuenta no esté activada no se te emite una sk_live_, y sin
llave de producción nadie lee jamás esas credenciales ni ese ruteo. Las credenciales son tuyas, de
tu cuenta con el proveedor; nosotros no las vemos ni te las pedimos por correo.
payment_intent.no_route en el primer cobro real.
Autenticación de tu tablero
El tablero se autentica con una sesión de cookie (winal_portal,
HttpOnly, SameSite=Strict), no con tu sk_ — son planos
separados (ver Autenticación y seguridad). Toda escritura exige
además una cabecera anti-CSRF que solo pone el propio navegador del tablero, así que su API
(/app/api/*) no es parte de la superficie /v1 documentada en
Referencia de API ni está pensada para integrarse contra ella
desde fuera del navegador: es la trastienda de tu tablero, no un endpoint público.
Siguiente paso
- Entornos y Base URL — sandbox vs. producción y cómo obtienes tu
sk_test_. - Autenticación y seguridad — ciclo de vida de las llaves, scopes y postura de red.
- Empieza aquí — tu primer cobro de prueba de extremo a extremo.