La gestión de las identidades y del acceso (IAM)

Copiar URL

La gestión de las identidades y del acceso (IAM) se utiliza para administrar de forma uniforme y desde un solo lugar las identidades de los usuarios, es decir, las personas, los servicios y los servidores; automatizar los controles de acceso; y satisfacer los requisitos de cumplimiento normativo tanto en los entornos tradicionales como en aquellos organizados en contenedores. Por ejemplo, se emplea cuando el personal utiliza una red privada virtual (VPN) para acceder a los recursos de la empresa con los que trabajará de forma remota.

La IAM contribuye a garantizar que solo las personas adecuadas accedan a los recursos que les corresponden, en especial cuando se utilizan varias instancias de nube. Sus marcos son esenciales para gestionar las identidades en los entornos virtuales, de edge computing, de nube híbrida y de servidor dedicado (bare metal) desde un solo lugar, ya que permite reducir los riesgos en torno a la seguridad o el cumplimiento normativo.

Los métodos de la IAM controlan el acceso a los datos, las aplicaciones y los recursos que se encuentran en las instalaciones y en la nube, en función de la identidad del usuario o de la aplicación y de las políticas definidas en el ámbito administrativo. Están presentes en todas las etapas del ciclo de vida de DevOps y se utilizan para evitar el acceso no autorizado al sistema y los movimientos laterales.

Estos son algunos conceptos más importantes de la IAM:

  • Autenticación. Consiste en verificar la identidad de los usuarios, los servicios y las aplicaciones.

  • Autorización. Permite que los usuarios autenticados accedan a determinadas funciones o recursos. 

  • Proveedores de identidad, almacenes de secretos y módulos de seguridad de hardware (HSM). Posibilitan que los equipos de DevOps gestionen y protejan los secretos, los certificados, las claves y las credenciales de seguridad, ya sea que se encuentren en reposo o en tránsito. 

  • Procedencia. Consiste en verificar la identidad o la legitimidad del código o de una imagen, generalmente por medio de una firma digital o un registro de autenticidad.

A medida que evoluciona el panorama de la seguridad, la IAM también incorpora otras funciones, como la inteligencia artificial, el machine learning (aprendizaje automático) y la autenticación biométrica.

Recursos de Red Hat

La autenticación consiste en confirmar o verificar la identidad de un usuario. La identidad de usuario (o identidad digital) es el conjunto de información que se utiliza para autenticar a una persona, un servicio o incluso dispositivos de IoT para que puedan acceder a conjuntos específicos de datos o redes empresariales. El ejemplo más conocido de autenticación es cuando alguien utiliza una contraseña para iniciar sesión en un sistema, y este corrobora la información proporcionada (es decir, la clave de acceso) para verificar su identidad.

Además de comprobar los datos de inicio de sesión, el proceso de autenticación permite que los administradores de la TI supervisen y gestionen la actividad en la infraestructura y los servicios.

Hay varios enfoques para implementar una política de seguridad que aumente el nivel de protección del entorno, pero sin complicar a los usuarios. Single Sign-On (SSO) y la autenticación de varios factores (MFA) son dos de los más conocidos.

  • SSO: Se requieren autenticaciones independientes para acceder a cada servicio, dispositivo y servidor. Sin embargo, el SSO establece un servicio de identificación central que los servicios configurados pueden consultar para comprobar si hay usuarios verificados. Los usuarios se autentican una sola vez y pueden acceder a varios recursos.

  • MFA:  Es una medida de seguridad adicional que requiere comprobar la identidad con varios métodos antes de conceder el acceso a un sistema o servicio. Se pueden utilizar dispositivos criptográficos, como los tókenes de hardware y las tarjetas inteligentes, o bien configurar otros métodos de autenticación, como las contraseñas tradicionales o las de un solo uso (OTP), el protocolo RADIUS, el cifrado de clave pública para la autenticación inicial (PKINIT) y las claves de acceso reforzadas.

También puedes emplear otras herramientas en la infraestructura para facilitar la gestión de las identidades, en especial en los entornos complejos o distribuidos, como la nube o los canales de CI/CD, donde puede ser difícil implementar sistemas de autenticación de los usuarios que sean eficaces. Las funciones del sistema ofrecen muchas ventajas en los entornos de DevSecOps. Los administradores de la TI ahorran tiempo y recursos gracias a los flujos de trabajo de configuración automatizados, uniformes y repetibles. Esto reduce la carga y las tareas manuales relacionadas con la implementación, la administración de las identidades y el suministro o la eliminación de los recursos disponibles a lo largo del tiempo.

La autenticación es lo que permite identificar al usuario que intenta acceder a un servicio. En cambio, la autorización es el proceso de definir los permisos que se le otorgarán, como editar, crear o eliminar la información.

Los controles de acceso mejoran la gestión de las identidades, ya que asignan usuarios con derechos predeterminados. Estos controles se suelen otorgar durante la configuración de la cuenta o el aprovisionamiento de los usuarios, y se rigen por el modelo de confianza cero, que consiste en otorgar los privilegios mínimos.

Con la configuración de privilegios mínimos, los usuarios acceden únicamente a los recursos necesarios para llevar a cabo una tarea o un proyecto puntual y solo pueden realizar las acciones que se requieren. Las políticas de acceso también pueden restringir el tiempo durante el cual estarán disponibles ciertos recursos. 

Por ejemplo, es posible que el personal pueda acceder a una mayor cantidad de recursos que los proveedores, los partners, los distribuidores y los clientes. En el caso de que a un usuario se le vaya a otorgar un nivel de acceso diferente, los administradores de la TI podrán realizar los ajustes necesarios desde la base de datos de identidades.

Algunos de los sistemas de gestión del acceso que se rigen por este principio incluyen la gestión de acceso privilegiado (PAM) y el control de acceso basado en funciones (RBAC).

La PAM es el tipo de control más importante. Por lo general, los administradores y el personal de DevOps que reciben estos privilegios tienen acceso ilimitado a la información confidencial y pueden implementar cambios en las aplicaciones, las bases de datos, los sistemas o los servidores empresariales.

El RBAC define los roles o los grupos de usuarios y, luego, les concede acceso a las funciones o los recursos que necesitan según sus responsabilidades laborales. Además, permite otorgar los derechos de acceso de manera uniforme y precisa, lo cual no solo simplifica los procesos de administración e incorporación de nuevos usuarios, sino que también reduce la acumulación de privilegios. El RBAC automatiza la asignación de los derechos de acceso según la función del usuario en la empresa, de modo que se ahorran tiempo y recursos.

La IAM proporciona un nivel de seguridad integrado al proceso de desarrollo de las aplicaciones y es fundamental para implementar el enfoque DevSecOps en la empresa. Es uno de los elementos esenciales para diseñar un enfoque de seguridad en capas en los entornos virtuales, de servidor dedicado (bare metal), de nube y de contenedores

Debes asegurarte de que el sistema de IAM pueda respaldar las soluciones en diversos entornos y cargas de trabajo. Esto supone que se implemente en las etapas de desarrollo, prueba, operaciones y supervisión de las aplicaciones.

Las empresas pueden tomar ciertas medidas para acotar la gran cantidad de opciones disponibles de IAM:

  • analizar los sistemas nuevos y heredados, en especial si cuentan con aplicaciones en las instalaciones y en la nube;

  • identificar las fallas de seguridad de las partes interesadas, tanto internas como externas;

  • determinar los tipos de usuarios y sus derechos de acceso específicos.

Luego de definir las necesidades de la empresa en materia de seguridad, deberás implementar una solución de IAM. Puedes elegir una opción independiente, un servicio gestionado de identidades o un servicio de suscripción a la nube de un tercero, por ejemplo, la identidad como servicio (IDaaS).

 Red Hat® Enterprise Linux® respalda la seguridad en toda la cartera de productos de Red Hat con funciones integradas de gestión de identidades y del sistema operativo, las cuales permiten que las empresas avancen y cumplan con la arquitectura de confianza cero (ZTA).

Red Hat Enterprise Linux ofrece un conjunto integral de capacidades de gestión de identidades, entre las que se incluyen:

  • Gestión concentrada de las identidades. Red Hat Enterprise Linux facilita la gestión concentrada de las identidades, lo que permite que las empresas apliquen controles de seguridad, cumplan con los estándares normativos y gestionen las políticas de autenticación desde una sola ubicación. Esto garantiza la uniformidad en todas las plataformas, mejora la experiencia de los usuarios y reduce la carga de trabajo de la TI.
  • Funciones de autenticación de varios factores (MFA) y sin contraseña. Red Hat Enterprise Linux ofrece MFA, que incluye una segunda capa de verificación de identidad. Red Hat Enterprise Linux agiliza la consolidación de la arquitectura de confianza cero al admitir la autenticación sin contraseña, que incluye FIDO2/WebAuthn, y las solicitudes de Kerberos derivados de la clave de acceso para los inicios de sesión con SSH y GDM. De este modo, la seguridad pasa de una simple MFA a un estado de autenticación adaptable y resistente a la suplantación de identidad.
  • Integración de proveedores de identidad externos. Red Hat Enterprise Linux permite que los usuarios se autentiquen en los clientes mediante OAuth 2.0 y se integra a proveedores de identidad externos, como Keycloak, Entra ID (Azure AD) y GitHub. Así, las empresas pueden delegar los procesos de autenticación y autorización a entidades externas y mejorar la flexibilidad y la interoperabilidad dentro de diversos entornos de TI.
  • Gestión integral de políticas y certificados. Red Hat Enterprise Linux ofrece una gestión personalizada de las políticas de seguridad, que incluye el control de acceso basado en funciones para delegar la administración de los servidores de gestión de identidades (IdM) y las reglas de sudo personalizadas para limitar el aumento de los privilegios. Además, proporciona herramientas de gestión de certificados sólidas que automatizan todo el ciclo de vida de los certificados: realiza un seguimiento de los vencimientos, garantiza las renovaciones a tiempo y utiliza la autenticación de la infraestructura de clave pública (PKI) para verificar las identidades confiables, un elemento clave de la arquitectura de confianza cero.
  • Automatización y organización con funciones del sistema. Red Hat Enterprise Linux utiliza las funciones del sistema de Red Hat, que se basan en Ansible Automation Platform, para automatizar la configuración y la gestión de la seguridad. Esta automatización es fundamental para garantizar la uniformidad y el cumplimiento normativo a escala en todos los entornos, desde la nube hasta las instalaciones, lo que permite reducir las tareas manuales y los posibles errores de configuración. Las funciones del sistema forman parte de la capa de automatización y organización del marco de arquitectura de confianza cero de la Agencia de Ciberseguridad y Seguridad de la Infraestructura (CISA).

Obtén más información sobre la seguridad de Red Hat Enterprise Linux

La función de gestión de las identidades de Red Hat Enterprise Linux se puede combinar con Microsoft Active Directory, el protocolo ligero de acceso a los directorios (LDAP) y otras soluciones externas de IAM mediante las interfaces de programación de aplicaciones (API) estándares. También puedes gestionar la autenticación y la autorización de los servicios desde un solo lugar utilizando las técnicas basadas en certificados.

Red Hat Enterprise Linux ofrece un sistema de gestión de la automatización, la seguridad y el ciclo de vida que permite que los productos que se ejecutan en ella, como Red Hat OpenShift®, aprovechen las mismas tecnologías de protección y apliquen la ciberseguridad integrada al desarrollo de las aplicaciones basadas en contenedores.

Blog oficial de Red Hat: últimas novedades sobre la automatización empresarial, la nube híbrida, la inteligencia artificial y mucho más.

Más información sobre nuestro ecosistema de clientes, socios y comunidades y las últimas novedades sobre la automatización empresarial, la nube híbrida, la inteligencia artificial y mucho más.

Todas las versiones de prueba de los productos de Red Hat

Con las versiones de prueba gratuitas de nuestros productos, podrás adquirir experiencia práctica, prepararte para obtener una certificación o evaluar las soluciones para saber si son adecuadas para tu empresa.

Más información

¿Qué es la seguridad del extremo de la red?

La seguridad del extremo de la red hace referencia a la combinación de herramientas y prácticas que se utilizan para proteger la infraestructura y las cargas de trabajo del extremo de la red en ubicaciones remotas, donde puede haber una disponibilidad limitada de personal especializado.

Control de acceso basado en funciones (RBAC)

El control de acceso basado en funciones es un método para gestionar el acceso de los usuarios a los sistemas, las redes o los recursos según su función dentro de un equipo o una empresa.

Seguridad en el ciclo de vida de desarrollo del software

El ciclo de vida de desarrollo del software (SDLC) es un marco que se utiliza para desarrollar, implementar y mantener el software. Cada una de sus etapas debe incluir la seguridad.

Seguridad: lecturas recomendadas

Artículos relacionados