Unidad 3.1: Data Center Designer y gestión de cuentas
Introducción
Imagine entrar en una planta de fabricación moderna donde puede ver toda la línea de producción dispuesta visualmente, monitorear cada máquina y realizar cambios simplemente haciendo clic. Data Center Designer (DCD) proporciona exactamente esta experiencia para su infraestructura en la nube. En lugar de memorizar comandos complejos o navegar por menús interminables, puede arrastrar máquinas virtuales, almacenamiento y redes a un lienzo visual y ver cómo su infraestructura cobra vida.
IONOS CLOUD es un proveedor de nube europeo con sede en Alemania, y DCD es la interfaz principal a través de la cual gestiona su infraestructura en esta plataforma. En esta unidad, aprenderá cómo funciona esta interfaz de gestión, qué puede hacer cada persona dentro de su cuenta en la nube y cómo mantener su cuenta segura. Ya sea que sea un propietario de contrato que gestiona múltiples clientes, un administrador que supervisa las operaciones diarias o un miembro del equipo con responsabilidades específicas, comprender estos fundamentos de gestión le permite trabajar de forma eficiente y segura.
1. Visión general de Data Center Designer (DCD)
Data Center Designer (DCD) es el panel de control gráfico basado en web de IONOS CLOUD. Proporciona una interfaz de usuario con arrastrar y soltar, impulsada por JavaScript, que le permite crear, configurar y gestionar centros de datos virtuales (VDC) y todos los recursos que contienen, incluidas máquinas virtuales, almacenamiento, LAN, direcciones IP, instantáneas, reglas de firewall y servicios PaaS. Puede abrir el DCD en cualquier navegador moderno sin necesidad de instalar software adicional.
1.1 Diseño visual de infraestructura
El DCD utiliza un enfoque basado en lienzo donde diseña su entorno en la nube de forma visual. Piense en ello como un plano o diagrama de cableado para su infraestructura. Arrastra los recursos (como una máquina virtual, un cubo o un equilibrador de carga de red) desde una paleta al área de trabajo, los coloca donde desea que estén posicionados y conecta sus interfaces dibujando líneas entre componentes. Esta disposición visual muestra exactamente cómo está vinculado cada componente, lo cual ayuda en la solución de problemas y en la documentación.
Después de organizar sus recursos en el lienzo, puede hacer clic en cualquier elemento para abrir el panel Inspector, donde configura propiedades como núcleos de CPU, RAM, tamaño de almacenamiento, imagen del sistema operativo, grupos de seguridad y configuración de red. Una vez que esté satisfecho con su diseño, aplica los cambios y la disposición visual se materializa en la nube.
1.2 Modo Lienzo y Modo Xpress
El DCD ofrece dos modos de creación para adaptarse a diferentes necesidades:
Modo Lienzo (Avanzado) le da libertad total para colocar y conectar cada elemento en el lienzo visual. Los usuarios avanzados que necesitan arquitecturas complejas y personalizadas suelen utilizar este modo, ya que proporciona un control completo sobre la colocación y configuración de recursos.
Modo Xpress (Rápido) es un asistente guiado introducido para acelerar las cargas de trabajo estándar de IaaS. Si necesita iniciar rápidamente una máquina virtual básica con almacenamiento y red, el Modo Xpress le guía a través del proceso paso a paso. Independientemente de cómo se cree una instancia, toda la gestión posterior se realiza dentro del Modo Lienzo, garantizando una experiencia coherente.
1.3 Panel de control unificado
El DCD sirve como su única ventana de vidrio para todos los servicios de IONOS CLOUD. Puede gestionar cómputo, almacenamiento, red, bases de datos, clústeres de Kubernetes, despliegues de modelos de IA y más desde el mismo área de trabajo. Este enfoque centralizado reduce el tiempo y el esfuerzo necesarios para cambiar entre diferentes consolas. Ve el estado completo de su entorno en la nube en un solo lugar, incluyendo:
- Cloud Savings Plans activos y su utilización
- Seguimiento del uso de recursos y límites
- Registros de actividad y registros de flujo para auditorías
- Paneles de monitorización y alertas
- Controles de acceso basados en roles y permisos de usuario
El DCD también integra herramientas operativas comunes, como la gestión de claves SSH, el acceso a la consola remota, las configuraciones de inicio de cloud-init y los visores de registros de flujo. Esto significa que tareas típicas, como subir una clave SSH, acceder a la consola de una máquina virtual o inspeccionar registros de tráfico de red, son accesibles desde el mismo área de trabajo, reduciendo los cambios de contexto.
1.4 Integración con Infraestructura como Código
Si bien el DCD es principalmente una herramienta gráfica, funciona de manera fluida con herramientas basadas en código como Terraform, Ansible y la API de IONOS CLOUD. Puede diseñar infraestructura visualmente en el DCD, exportar la configuración y gestionarla de forma programática, o puede construir infraestructura usando código e importar el resultado posteriormente en el DCD para monitorización visual.
Cuando los recursos se crean mediante API o SDK, el DCD mostrará la topología resultante, aunque la colocación visual exacta puede estar apilada en el lienzo, ya que la creación programática no controla la disposición gráfica. Para entornos grandes o que cambian con frecuencia, este enfoque híbrido le da la velocidad de la automatización con la claridad de la representación visual.
2. Tipos de cuenta y permisos
IONOS CLOUD utiliza un modelo de permisos estructurado con tres tipos de cuenta principales: Contract Owner, Administrator y User. Cada tipo cuenta con capacidades y limitaciones distintas, lo que garantiza que los usuarios dispongan del acceso necesario sin comprometer la seguridad ni el cumplimiento normativo.
2.1 Contract Owner
El Contract Owner es el primer usuario que registra el contrato. Esta cuenta recibe todos los privilegios sobre el contrato completo, con acceso ilimitado para ver, editar, eliminar y compartir cualquier recurso, independientemente de quién lo haya creado. El Contract Owner puede añadir o eliminar a cualquier otro usuario, incluidos los administradores, y este rol de propietario no puede ser revocado ni transferido. Además, el Contract Owner recibe todas las comunicaciones legales, como facturas y actualizaciones de los términos del contrato, y es el único tipo de cuenta que puede cambiar el método de pago del contrato.
En esencia, el Contract Owner tiene la autoridad última sobre la cuenta de la nube. Este rol es fundamental para las organizaciones, ya que controla la facturación, los acuerdos legales y la gestión de acceso de alto nivel. Si usted es el Contract Owner, debe tratar esta cuenta con el más alto nivel de seguridad, lo que incluye habilitar la autenticación de dos factores y utilizar una contraseña fuerte y única.
2.2 Administrator
Un Administrator es cualquier usuario que el Contract Owner (o un administrador existente) promueve al rol de Administrator. Los administradores tienen los mismos privilegios operativos que el Contract Owner para cada recurso. Pueden ver, editar, compartir y eliminar cualquier recurso, y pueden añadir o eliminar usuarios, excepto la propia cuenta del Contract Owner.
La distinción clave es que los administradores no pueden cambiar el método de pago del contrato. Esta restricción garantiza que el control financiero permanezca exclusivamente en manos del Contract Owner. Para las operaciones diarias, los administradores tienen acceso completo para gestionar la infraestructura, los usuarios y los permisos, lo que hace de este rol una opción ideal para los gerentes de TI y el personal técnico senior.
2.3 User (Privilegios explícitos)
Un User se crea como una cuenta de usuario normal y luego se le conceden privilegios específicos, ya sea directamente o a través de un grupo. A diferencia de los roles de Contract Owner y Administrator, un usuario recién creado no tiene permisos por defecto hasta que se le asignen privilegios de forma explícita. Esto sigue el Principio del Menor Privilegio (PoLP), que consiste en otorgar a los usuarios solo el acceso mínimo necesario para realizar su trabajo.
Los privilegios son concesiones atómicas, como Read, Edit y Share, que pueden asignarse a un usuario o a un grupo. Por ejemplo, un desarrollador podría recibir privilegios de Read y Edit sobre determinadas máquinas virtuales, pero sin acceso a la información de facturación. Un analista de seguridad podría recibir acceso de solo lectura a Activity Logs y Flow Logs con fines de auditoría.
Los grupos le permiten asignar el mismo conjunto de privilegios a muchos usuarios a la vez, lo que simplifica la gestión a gran escala. En lugar de configurar los permisos individualmente para cada miembro del equipo, crea un grupo (como "Developers" o "Operations Team"), asigna los privilegios necesarios a ese grupo y añade usuarios a él. Cuando un usuario se une o sale del equipo, simplemente lo añade o lo elimina del grupo, y sus permisos se actualizan automáticamente.
2.4 Tabla comparativa de permisos
La siguiente tabla compara los tres tipos de cuenta y sus capacidades principales:
| Tipo de cuenta | Cómo se crea | Permisos principales | Lo que no pueden hacer |
|---|---|---|---|
| Contract Owner | Primer usuario que registra el contrato | Todos los privilegios sobre el contrato completo. Puede ver, editar, eliminar y compartir cualquier recurso. Puede añadir o eliminar a cualquier usuario, incluidos los administradores. Recibe todas las comunicaciones legales. No se le puede retirar el rol de propietario. | Ninguno: el propietario tiene acceso ilimitado. |
| Administrator | Promovido por el propietario o por un administrador existente | Mismos privilegios que el propietario para cada recurso (ver, editar, compartir, eliminar). Puede añadir o eliminar usuarios, excepto al propietario. | No puede cambiar el método de pago del contrato (solo el propietario puede hacerlo). |
| User (Privilegios explícitos) | Creado y concedido con privilegios específicos a través de grupos o asignación directa | Solo puede realizar las acciones que se le hayan concedido explícitamente (por ejemplo, Read, Edit o Share sobre recursos seleccionados). Los privilegios son de gran granularidad y se gestionan a través de grupos o permisos por recurso. | Sin acceso por defecto. No puede gestionar a otros usuarios a menos que se le conceda un privilegio que lo permita. |
Como se muestra arriba, el Contract Owner tiene el control financiero y administrativo completo, los administradores tienen el control operativo completo pero no el financiero, y los usuarios solo tienen los permisos específicos que usted les otorga.
3. Gestión de contratos y acceso a múltiples contratos
Muchas organizaciones y distribuidores trabajan con varios contratos o subcontratos. IONOS CLOUD facilita la visualización y el cambio entre contratos, la gestión del acceso de usuarios entre contratos y la creación de subcontratos para clientes o unidades de negocio.
3.1 Selector de contrato
En Data Center Designer (DCD), después de iniciar sesión, se muestra un selector de contrato (normalmente en la esquina superior derecha de la interfaz). Este selector muestra el contrato en el que está operando actualmente y le permite cambiar a cualquier otro contrato o subcontrato al que tenga derechos. El cambio solo funciona si tiene al menos permiso de solo lectura en el contrato de destino. Para realizar acciones, debe pertenecer a un grupo que tenga los privilegios necesarios.
Cuando selecciona un contrato diferente, la interfaz de usuario recarga el contexto para que todas las acciones posteriores (creación de VDC, gestión de recursos, visualización de registros, etc.) se realicen en el contrato seleccionado. Este cambio sin interrupciones está disponible para los propietarios de contratos, los administradores de contratos y cualquier usuario al que se le haya concedido el privilegio de "acceso al contrato".
3.2 Creación de subcontratos (distribuidores)
Los distribuidores pueden crear subcontratos para sus clientes desde el contrato principal del distribuidor. Solo el propietario del contrato del distribuidor puede crear subcontratos y también puede crear administradores para esos subcontratos. Esta estructura permite a los proveedores de servicios gestionados (MSP) y a los distribuidores operar entornos de nube separados para cada cliente, al tiempo que mantienen una facturación y una supervisión centralizadas.
Por ejemplo, un MSP que gestiona la infraestructura de cinco clientes puede crear cinco subcontratos, uno por cliente. Cada subcontrato tiene sus propios centros de datos virtuales, recursos y usuarios. El propietario del contrato del MSP puede cambiar entre subcontratos para gestionarlos de forma centralizada, mientras que los usuarios de cada cliente solo ven su propio subcontrato.
3.3 Concesión de acceso a múltiples contratos a usuarios
Para otorgar a otros usuarios acceso a un contrato diferente, use la función Usuarios y grupos en DCD:
- Vaya a Menú > Gestión > Usuarios y grupos
- Seleccione la pestaña Grupos
- Seleccione (o cree) un grupo
- En la pestaña Privilegios, asigne el privilegio a nivel de contrato apropiado (por ejemplo, "Acceso y gestión del contrato")
- Agregue los usuarios a ese grupo
Los usuarios heredan los derechos a nivel de contrato del grupo. Los administradores tienen automáticamente acceso completo a cada contrato al que estén asignados, pero solo el propietario del contrato puede cambiar la información de pago. Para eliminar o cambiar los derechos de un usuario en un contrato, elimine al usuario del grupo que tiene el privilegio del contrato o desactive la marca "Administrador" en la cuenta del usuario, lo que revertirá al usuario a los privilegios definidos por los grupos.
3.4 Puntos clave para la gestión de múltiples contratos
- Propietario del contrato = Control total: Puede cambiar los datos de pago, gestionar usuarios y crear planes de ahorro para el contrato (la creación de subcontratos es una capacidad de contrato de distribuidor)
- Administradores de contrato = Derechos a nivel de propietario sobre recursos, pero no pueden cambiar la información de pago
- Usuarios regulares obtienen los derechos que usted asigne a través de grupos (RBAC)
- Contratos de distribuidor pueden crear subcontratos, pero los planes de ahorro creados a nivel de distribuidor no pueden transferirse a otro subcontrato
- El cambio de contratos es una acción de la interfaz de usuario en DCD; no se requiere ninguna llamada de API adicional una vez que tenga los permisos apropiados
4. Configuración de seguridad de la cuenta
La seguridad de su cuenta de IONOS CLOUD es fundamental para proteger su infraestructura, datos e información de facturación. IONOS CLOUD ofrece varios controles de seguridad para ayudarle a aplicar una autenticación robusta y gestionar el acceso de forma segura.
4.1 Política de contraseñas
El Password Policy Manager en el DCD (accesible a través de Menú > Gestión > Política de contraseñas) le permite definir reglas para la fortaleza de las contraseñas. Puede especificar requisitos para la longitud mínima, los tipos de caracteres obligatorios (mayúsculas, minúsculas, números, caracteres especiales) y las cantidades mínimas para cada tipo de carácter.
Solo un Contract Owner puede crear, editar o eliminar una política de contraseñas. Después de guardarla, la política se aplica automáticamente a cualquier nueva configuración de contraseña. Solo puede haber una política activa por contrato. Una política de contraseñas recomendada típica exige:
- Longitud mínima de 9 a 12 caracteres
- Al menos 1 letra mayúscula
- Al menos 1 letra minúscula
- Al menos 1 dígito
- Al menos 1 carácter especial
Si elimina la política, la cuenta vuelve al estándar de IONOS CLOUD, que requiere al menos 5 caracteres y recomienda una combinación de letras mayúsculas y minúsculas, al menos un dígito y caracteres especiales opcionales. Aplicar una política de contraseñas robusta reduce el riesgo de ataques de reutilización de credenciales y de fuerza bruta.
4.2 Autenticación de dos factores (2FA)
La autenticación de dos factores (2FA) añade una segunda capa de seguridad a su cuenta. Después de introducir sus credenciales de inicio de sesión habituales (correo electrónico y contraseña), también debe proporcionar un código de seguridad basado en el tiempo generado por una aplicación de autenticación en su dispositivo móvil. Una vez habilitada, cada inicio de sesión en el Data Center Designer (DCD) requiere este código, protegiendo la cuenta incluso si la contraseña se ve comprometida.
Habilitación de 2FA para su propia cuenta
Para habilitar 2FA para usted mismo:
- Abra el DCD y vaya a Menú > Su perfil > Seguridad de la cuenta
- En la sección Autenticación de dos factores, haga clic en Habilitar autenticación de dos factores
- Siga el asistente: instale una aplicación de autenticación (como Google Authenticator o Authy), escanee el código QR, introduzca el token generado y finalice
- En su próximo inicio de sesión, se le solicitará el código
Solo el usuario de la cuenta puede habilitar 2FA para sí mismo. Los administradores o los propietarios del contrato no pueden habilitarlo en su nombre, pero sí pueden obligar a su uso.
Obligación de 2FA para subusuarios
Para requerir 2FA para otro usuario:
- Vaya a Menú > Gestión > Usuarios y grupos
- Seleccione el usuario y vaya a la pestaña Meta datos
- Marque Forzar autenticación de dos factores y haga clic en Guardar
El usuario deberá activar 2FA antes de su próximo inicio de sesión. Esto es útil para las organizaciones que desean aplicar una línea base de seguridad uniforme para todos los usuarios.
Requisitos previos para 2FA
- Instale cualquier aplicación de autenticación que pueda leer códigos QR y tenga sincronización automática del tiempo
- El reloj del dispositivo móvil debe estar configurado en automático para mantener los códigos generados sincronizados
- 2FA solo está disponible en la interfaz de usuario del DCD; el acceso a la API sigue requiriendo un token generado a través del Token Manager (que es obligatorio para las cuentas con 2FA habilitada)
4.3 PIN de soporte
El PIN de soporte es un código de seguridad que configura en su cuenta de IONOS CLOUD para verificar su identidad al contactar con el soporte de IONOS CLOUD. Este PIN ayuda a garantizar que solo los usuarios autorizados puedan solicitar cambios o recibir información confidencial sobre la cuenta durante las llamadas de soporte.
Para configurar o cambiar su PIN de soporte:
- Abra el Data Center Designer (DCD)
- Vaya a Menú > Su perfil > Seguridad de la cuenta
- En la sección Configurar PIN de soporte, escriba el PIN que desea utilizar
- Haga clic en Configurar PIN de soporte para guardar el cambio
Después de confirmar, el PIN se almacena y se requerirá cuando contacte con el soporte de IONOS CLOUD. Este paso sencillo añade otra capa de protección, garantizando que, incluso si alguien conoce sus credenciales de inicio de sesión, no pueda suplantarle al solicitar soporte.
4.4 Cómo funcionan juntos los controles de seguridad
La política de contraseñas, la autenticación de dos factores y el PIN de soporte trabajan juntos para crear una estrategia de defensa en profundidad:
- La política de contraseñas garantiza que el primer factor (la contraseña) cumpla los requisitos mínimos de complejidad
- La 2FA añade un segundo factor independiente, reduciendo drásticamente la probabilidad de acceso no autorizado incluso si la contraseña se filtra
- El PIN de soporte protege contra ataques de ingeniería social en los que alguien intenta manipular al personal de soporte para que realice cambios en la cuenta
Tanto la política de contraseñas como la 2FA pueden imponerse a nivel de contrato. El propietario del contrato define la política de contraseñas, mientras que los administradores pueden forzar la 2FA para todos los subusuarios, garantizando una línea base de seguridad uniforme en toda la organización.
Casos de uso comunes
Escenarios del mundo real donde se utilizan las funciones de Data Center Designer y la gestión de cuentas:
-
Proveedor de servicios gestionados multi-cliente: Un MSP gestiona la infraestructura en la nube para 20 clientes. El MSP crea un subcontrato para cada cliente, y el propietario de la cuenta cambia entre subcontratos utilizando el selector de contratos de DCD (descrito en la Sección 3.1). Los administradores y usuarios de cada cliente solo ven su propio subcontrato. El MSP aplica 2FA y una política de contraseñas robusta (Sección 4.1 y 4.2) en todos los subcontratos para cumplir con los requisitos de cumplimiento de seguridad.
-
Equipo de desarrollo de gran empresa: Una empresa con 50 desarrolladores, 10 ingenieros de operaciones y 5 analistas de seguridad necesita un control de acceso granular. El administrador del contrato crea tres grupos tal como se describe en la Sección 2.3: "Developers" (Lectura y edición en VMs del entorno de desarrollo), "Operations" (Lectura, edición y compartir en todos los recursos de producción) y "Security" (Solo lectura en Activity Logs y Flow Logs). A medida que los miembros del equipo se incorporan o se retiran, el administrador simplemente los agrega o los elimina del grupo correspondiente, y sus permisos se actualizan automáticamente siguiendo el Principio de Menor Privilegio de la Sección 2.4.
-
Despliegue seguro de servicios financieros: Una institución financiera despliega aplicaciones en IONOS CLOUD y debe cumplir con estrictos requisitos de seguridad y auditoría. El propietario del contrato configura una política de contraseñas que exige contraseñas de 12 caracteres con mayúsculas, minúsculas, dígitos y caracteres especiales (Sección 4.1). Todos los usuarios deben habilitar 2FA mediante la configuración "Force 2-Factor Auth" explicada en la Sección 4.2. La institución también establece PIN de soporte para todos los administradores (Sección 4.3). Estas medidas de seguridad, combinadas con Activity Logs para registros de auditoría (cubierto en la Unidad 3.4), garantizan el cumplimiento de las regulaciones del sector.
Resumen
El Data Center Designer (DCD) es la interfaz de gestión principal de IONOS CLOUD, que proporciona un lienzo visual de arrastrar y soltar para el diseño y la gestión de infraestructura en la nube. Funciona como un panel de control unificado donde puede gestionar cómputo, almacenamiento, redes, bases de datos y más desde un solo espacio de trabajo. El DCD ofrece dos modos de creación: Canvas Mode para diseños avanzados y personalizados, y Xpress Mode para implementaciones rápidas y guiadas.
El modelo de permisos de IONOS CLOUD incluye tres tipos de cuenta. El Contract Owner tiene control administrativo y financiero completo, incluida la capacidad exclusiva de cambiar los métodos de pago. Los Administrators tienen control operativo completo sobre recursos y usuarios, pero no pueden cambiar la configuración de pago. Los Regular Users solo tienen los privilegios específicos que usted les otorga, siguiendo el Principio de Menor Privilegio. Gestionar permisos a través de Groups simplifica el control de acceso a gran escala.
Para las organizaciones que trabajan con múltiples contratos o subcontratos, el selector de contratos del DCD facilita el cambio entre contextos. Los revendedores pueden crear subcontratos para los clientes, y los administradores de contrato pueden otorgar acceso multi-contrato a los usuarios mediante privilegios basados en grupos.
La seguridad de la cuenta en IONOS CLOUD combina políticas de contraseña, autenticación de dos factores (2FA) y PIN de soporte. Las políticas de contraseña aplican requisitos de contraseñas robustas, la 2FA añade un segundo factor de autenticación utilizando códigos basados en el tiempo, y los PIN de soporte protegen contra ataques de ingeniería social. Juntas, estas medidas crean un enfoque de seguridad por capas que protege su infraestructura y datos en la nube.
Puntos clave:
- El Data Center Designer (DCD) es una interfaz gráfica basada en web para gestionar la infraestructura de IONOS CLOUD utilizando diseño visual de arrastrar y soltar
- Existen tres tipos de cuenta: Contract Owner (control completo), Administrator (control operativo completo, pero sin cambios de pago) y User (solo privilegios explícitos)
- La gestión multi-contrato se admite a través del selector de contratos y los controles de acceso basados en grupos, lo que permite a los revendedores y las empresas gestionar entornos separados
- La configuración de seguridad de la cuenta incluye políticas de contraseña (controladas por el propietario del contrato), autenticación de dos factores (por el usuario o forzada) y PIN de soporte (controlado por el usuario)
- Los Groups simplifican la gestión de permisos al asignar privilegios a varios usuarios a la vez, lo que apoya el Principio de Menor Privilegio
- El DCD se integra con herramientas de Infraestructura como Código (Terraform, Ansible, API) para una gestión híbrida visual y programática
Terminología importante:
- Data Center Designer (DCD): Panel de control gráfico basado en web de IONOS CLOUD para crear, configurar y gestionar centros de datos virtuales y recursos en la nube
- Contract Owner: El primer usuario que registra el contrato; tiene control administrativo y financiero completo, incluida la capacidad exclusiva de cambiar los métodos de pago
- Administrator: Usuario con privilegios operativos completos, idénticos a los del propietario, pero que no puede modificar los detalles de pago
- Principle of Least Privilege (PoLP): Mejor práctica de seguridad que consiste en otorgar a los usuarios solo el acceso mínimo necesario para realizar su trabajo
- Two-Factor Authentication (2FA): Mecanismo de seguridad que requiere un segundo paso de verificación (código basado en el tiempo de una aplicación de autenticación) además de la contraseña
- Support PIN: Código de seguridad establecido por el usuario para verificar la identidad al contactar con el soporte de IONOS CLOUD
Próximos pasos
Continuar aprendiendo: Unidad 3.2: Identity and Access Management
Temas relacionados:
- Unidad 2.1: Core Architectural Components - Comprensión de los VDC y la organización de recursos
- Unidad 3.4: Activity Logs and Monitoring - Registros de auditoría y monitorización de seguridad