21 min de lectura

Objetivos de aprendizaje

Al final de este módulo, podrás:

  • Explicar el modelo de control de acceso basado en roles (RBAC) de IONOS CLOUD y sus tres roles principales
  • Describir cómo los Usuarios y los Grupos permiten una gestión escalable de permisos
  • Identificar cuándo utilizar Token Manager para la autenticación de API
  • Explicar cómo funcionan IAM Federation y Single Sign-On (SSO) en IONOS CLOUD
  • Aplicar el Principio de Menor Privilegio para controlar el acceso a recursos en la nube

Unidad 3.2: Gestión de identidades y acceso

Introducción

Piense en la gestión del acceso a recursos en la nube como la administración de un edificio de oficinas con gran afluencia. Necesita que algunas personas tengan llaves maestras (administradores), que otras accedan solo a pisos específicos (equipos de departamento) y que los visitantes necesiten credenciales temporales para áreas limitadas. Sin un sistema para controlar quién entra en qué salas, la seguridad se desmorona. La gestión de identidades y accesos (IAM) proporciona exactamente este tipo de control para su entorno en la nube.

En esta unidad, aprenderá cómo IONOS CLOUD implementa IAM mediante el control de acceso basado en roles (RBAC), la gestión de usuarios y grupos, los tokens de autenticación de API y la federación de identidades. Ya sea que esté protegiendo los recursos de un equipo pequeño o gestionando el acceso en varias organizaciones, comprender IAM es esencial para mantener la seguridad, el cumplimiento normativo y la eficiencia operativa.

1. Modelo de control de acceso basado en roles (RBAC) de IONOS CLOUD

IONOS CLOUD utiliza un modelo de control de acceso basado en roles (RBAC) para gestionar qué usuarios pueden realizar qué acciones dentro de un contrato de nube. El acceso se concede a través de roles, privilegios y grupos, lo que le permite aplicar el Principio del Menor Privilegio en toda su plataforma.

1.1 Los tres roles principales

IONOS CLOUD define tres roles principales, cada uno con diferentes niveles de acceso:

Rol Nivel de acceso Capacidades clave Restricciones
Propietario de la cuenta Acceso completo (sin restricciones) - Posee todos los privilegios y permisos (no pueden revocarse)<br>- Recibe todas las comunicaciones legales y las facturas<br>- Puede añadir o eliminar a cualquier otro usuario<br>- Puede cambiar los métodos de pago - No puede eliminarse del contrato<br>- Este rol se asigna automáticamente al usuario que crea el contrato
Administrador Acceso completo (casi sin restricciones) - Mismos derechos que el Propietario para la gestión de recursos<br>- Puede añadir o eliminar usuarios (excepto al Propietario)<br>- Puede gestionar todos los recursos de la nube (centros de datos virtuales, servidores, almacenamiento, etc.) - No puede cambiar los métodos de pago<br>- No puede eliminar al Propietario
Usuario Acceso limitado (concedido explícitamente) - Solo puede realizar acciones asignadas explícitamente a través de privilegios<br>- Solo puede acceder a los recursos compartidos con sus grupos<br- Ideal para aplicar el Principio del Menor Privilegio - No tiene permisos predeterminados<br- Debe concedérsele privilegios explícitos para cada acción

El rol de Propietario se crea automáticamente cuando se registra por primera vez en IONOS CLOUD y no puede transferirse ni eliminarse. Esto garantiza que siempre haya un titular de la cuenta responsable de la facturación y de los asuntos legales.

1.2 Cómo funcionan los privilegios

Los privilegios son concesiones a nivel de acción que definen lo que un usuario o grupo puede hacer. Los ejemplos incluyen "crear un centro de datos virtual", "leer copias de seguridad", "gestionar Network File Storage" o "compartir instantáneas". En lugar de otorgar a alguien un amplio acceso de administración, usted asigna solo los privilegios específicos que necesita para realizar su trabajo.

Los privilegios pueden asignarse de dos maneras:

  • Directamente a usuarios individuales - Útil para requisitos de acceso únicos o puntuales
  • A grupos - Recomendado para la gestión escalable de equipos con responsabilidades compartidas

Por ejemplo, un administrador de bases de datos podría recibir los privilegios de "Acceder y gestionar Database as a Service" y "Crear instantáneas", mientras que un especialista en monitorización solo recibe "Acceder y gestionar recursos de monitorización" sin la capacidad de modificar la infraestructura.

1.3 El Principio del Menor Privilegio (PoLP)

El Principio del Menor Privilegio consiste en conceder a los usuarios solo los permisos mínimos necesarios para realizar sus tareas. Esta mejor práctica de seguridad reduce la superficie de ataque al limitar lo que una cuenta comprometida puede acceder o dañar.

IONOS CLOUD permite la implementación de PoLP a través de:

  • Perfiles de grupo personalizados - Conjuntos predefinidos de privilegios de gran granularidad adaptados a funciones específicas
  • Permisos a nivel de recurso - Conceder acceso a VDCs, imágenes, instantáneas o bloques de IP específicos en lugar de a todos los recursos
  • Revisiones periódicas de acceso - Auditar periódicamente las cuentas de usuario y revocar los privilegios innecesarios
  • Autenticación multifactor (MFA) - Exigir un segundo factor de autenticación para las cuentas con privilegios

Al implementar PoLP, comience mapeando cada función laboral al conjunto mínimo de acciones requeridas. Utilice el rol de Usuario con privilegios explícitos en lugar del rol de Administrador siempre que sea posible, y realice revisiones trimestrales para identificar y eliminar derechos de acceso obsoletos.

2. Gestión de usuarios y grupos

Gestionar el acceso de decenas o cientos de usuarios de forma individual sería laborioso y propenso a errores. IONOS CLOUD ofrece la funcionalidad de Usuarios y Grupos para simplificar la gestión de permisos a gran escala.

2.1 ¿Qué son los usuarios?

Un usuario es una identidad individual que puede iniciar sesión en la consola de IONOS CLOUD Data Center Designer (DCD). Cada usuario se identifica mediante una dirección de correo electrónico única y se le pueden asignar privilegios específicos que definen las acciones que puede realizar.

Al crear un usuario, debe proporcionar:

  • Nombre y apellido
  • Dirección de correo electrónico única (esta se convierte en el identificador de inicio de sesión)
  • Contraseña inicial (el usuario debe cambiarla en el primer inicio de sesión)

Independientemente de que un usuario se cree a través de la interfaz de DCD o mediante la API, comienza con permisos predeterminados mínimos y no puede ver ningún recurso a menos que esos recursos se compartan explícitamente con un grupo al que pertenezca.

Solo el propietario del contrato y los administradores pueden crear y gestionar usuarios.

2.2 ¿Qué son los grupos?

Un grupo es una colección lógica de usuarios que le permite aplicar permisos de forma colectiva en lugar de individual. Los grupos simplifican el RBAC para equipos grandes o dinámicos al permitirle definir los privilegios una sola vez y que todos los miembros del grupo hereden esos derechos automáticamente.

Por ejemplo, podría crear grupos como:

  • Usuarios de Network File Storage: Los miembros pueden acceder y gestionar recursos de NFS
  • Operadores de bases de datos: Los miembros pueden gestionar bases de datos de PostgreSQL, MariaDB y MongoDB
  • Observadores de Monitoring Service: Los miembros tienen acceso de solo lectura a los paneles de monitorización

Cuando agrega un usuario a un grupo, este hereda inmediatamente todos los privilegios asignados a ese grupo. Cuando lo elimina del grupo, pierde esos privilegios con la misma rapidez.

2.3 Creación y gestión de grupos

Para crear un grupo en IONOS CLOUD:

  1. Vaya a Menú → Gestión → Usuarios y grupos
  2. Cambie a la pestaña Grupos
  3. Haga clic en Crear y proporcione un nombre descriptivo para el grupo
  4. Agregue usuarios al grupo a través de la pestaña Miembros
  5. Asigne privilegios a través de la pestaña Privilegios (los cambios se aplican inmediatamente)
  6. Opcionalmente, otorgue al grupo acceso a recursos específicos mediante Conceder acceso

Los grupos son especialmente útiles cuando la composición del equipo cambia con frecuencia. En lugar de modificar los privilegios de cada usuario individual, simplemente los agrega o elimina del grupo correspondiente. Se recomienda este enfoque para cualquier permiso que será compartido por dos o más usuarios.

2.4 Control de acceso a nivel de recurso

IONOS CLOUD le permite controlar el acceso a nivel de recurso, lo que significa que puede especificar qué grupos pueden ver, editar o compartir recursos específicos, como VDC, imágenes, instantáneas y bloques de IP.

Los recursos pueden tener tres niveles de permiso:

  • Ver: Los miembros del grupo pueden ver el recurso, pero no pueden modificarlo
  • Editar: Los miembros del grupo pueden modificar la configuración del recurso
  • Compartir: Los miembros del grupo pueden compartir el recurso con otros grupos, otorgándoles derechos de visualización

Cuando crea un recurso como propietario del contrato, este se oculta de otros usuarios de forma predeterminada. Para hacerlo visible, debe compartirlo con al menos un grupo. Esto garantiza que los recursos sensibles (como imágenes de producción o instantáneas de copia de seguridad) permanezcan confidenciales a menos que se compartan explícitamente.

2.5 Cuándo usar grupos frente a permisos individuales

Situación Enfoque recomendado Razón
Roles estándar compartidos por varias personas (por ejemplo, desarrolladores, operadores) Cree un grupo y asigne privilegios al grupo Escalable, consistente y fácil de auditar
Composición del equipo cambiante (las personas entran y salen con frecuencia) Use grupos: agregue o elimine miembros sin cambiar los privilegios Reduce la carga administrativa
Acceso puntual o muy específico (por ejemplo, acceso de lectura temporal a un único recurso) Asigne permisos directamente al usuario individual Evita crear grupos innecesarios para casos únicos
Administradores y propietarios del contrato No se necesita grupo: tienen acceso completo automáticamente Los administradores heredan todos los permisos de forma predeterminada
Compartición de recursos a nivel fino (por ejemplo, un VDC o una instantánea específica) Asigne el recurso a un grupo mediante Conceder acceso Solo los miembros del grupo pueden ver o gestionar el recurso

En general, use grupos para cualquier permiso compartido por dos o más usuarios, y use permisos individuales solo para requisitos únicos, temporales o puntuales.

3. Token Manager para la autenticación de la API

Muchas operaciones de IONOS CLOUD pueden realizarse de forma programática mediante la API de IONOS CLOUD. Para autenticar las solicitudes de la API de manera segura sin enviar su contraseña, IONOS CLOUD pone a su disposición Token Manager.

3.1 ¿Qué es Token Manager?

Token Manager es un servicio que genera tokens Bearer (JSON Web Tokens o JWT) que representan su sesión de usuario. Estos tokens pueden utilizarse en lugar de su nombre de usuario y contraseña al realizar llamadas a la API.

Un token es una credencial de vida corta que debe incluir en la cabecera Authorization de cada solicitud de la API. En lugar de autenticarse con su contraseña cada vez, se autentica una sola vez generando un token y, a continuación, utiliza ese token para todas las llamadas posteriores a la API hasta que caduque.

3.2 ¿Por qué utilizar Token Manager?

Token Manager ofrece varias ventajas frente a la autenticación basada en contraseña:

  • Obligatorio para cuentas con 2FA - Si su cuenta tiene la autenticación de dos factores (2FA) activada, no puede utilizar la autenticación solo con contraseña para las llamadas a la API. Token Manager es la única forma de autenticar las solicitudes de la API en este escenario.
  • Mayor seguridad - Los tokens tienen una duración limitada y pueden revocarse de inmediato si se ven comprometidos, mientras que cambiar una contraseña afecta a todos sus métodos de acceso.
  • Separación de responsabilidades - Puede crear varios tokens para diferentes aplicaciones o scripts de automatización y revocar tokens individuales sin afectar a los demás.
  • Registro de auditoría - El uso de los tokens puede rastrearse de forma independiente de las iniciaciones de sesión interactivas en la consola.

3.3 Cómo funciona Token Manager

Para utilizar Token Manager:

  1. En Data Center Designer, vaya a Menú → Administración → Token Manager
  2. Haga clic en Generate Token
  3. Seleccione una duración de vida (TTL) para el token (las opciones van desde 1 hora hasta 365 días)
  4. Haga clic en Create - el valor del token se muestra una sola vez y no puede recuperarse de nuevo
  5. Copie el valor del token y guárdelo de forma segura

Una vez que tenga un token, inclúyalo en la cabecera Authorization de sus solicitudes a la API:

Authorization: Bearer <your-token-value>

Cada usuario puede tener hasta 100 tokens activos. Puede eliminar un token en cualquier momento a través de la interfaz de Token Manager, lo que lo invalida de inmediato incluso si el TTL no ha expirado.

3.4 Atributos del token

Cada token tiene los siguientes atributos:

  • ID del token - Se utiliza para hacer referencia al token en la API (por ejemplo, al eliminarlo)
  • Fecha de creación - Momento en que se generó el token
  • Fecha de expiración - Momento en que el token expirará automáticamente (basado en el TTL seleccionado)
  • TTL (Time-To-Live) - La vida útil del token (seleccionable desde 1 hora hasta 365 días)
  • Valor del token - La cadena secreta real utilizada para la autenticación (se muestra solo una vez al crearlo)

Por razones de seguridad, se recomienda utilizar TTL más cortos (como 1 día o 1 semana) para los tokens utilizados en entornos de producción, y rotar los tokens periódicamente.

4. IAM Federation y Single Sign-On (SSO)

Para las organizaciones que ya utilizan un proveedor de identidad empresarial (IdP), como Azure Active Directory, Okta o OneLogin, IONOS CLOUD admite IAM Federation. Esta función permite a los usuarios autenticarse mediante sus credenciales corporativas en lugar de mantener contraseñas de IONOS CLOUD separadas.

4.1 ¿Qué es IAM Federation?

IAM Federation es un servicio que permite a los usuarios autenticarse en IONOS CLOUD utilizando credenciales de un proveedor de identidad externo. Admite dos protocolos estándar de la industria:

  • SAML 2.0 - Un protocolo basado en XML de amplia utilización para el inicio de sesión único basado en la web
  • OpenID Connect (OIDC) - Un protocolo moderno basado en JSON construido sobre OAuth 2.0

Cuando IAM Federation está habilitado, los usuarios pueden iniciar sesión en Data Center Designer de IONOS CLOUD haciendo clic en "Iniciar sesión con una cuenta vinculada" y siendo redirigidos al IdP de su organización. Después de una autenticación exitosa con el IdP, se inicia sesión automáticamente en IONOS CLOUD sin ingresar una contraseña específica de IONOS CLOUD.

4.2 Ventajas de IAM Federation

IAM Federation ofrece varias ventajas:

Ventaja Descripción
Single Sign-On (SSO) Los usuarios inician sesión una vez y obtienen acceso a múltiples servicios de IONOS CLOUD (DCD, Panel de control, Portal de revendedores) sin necesidad de iniciar sesión repetidamente
Seguridad mejorada La autenticación la realiza el IdP de confianza de su organización, a menudo con autenticación multifactor y políticas de acceso condicional ya implementadas
Riesgo de suplantación reducido Las contraseñas de los usuarios nunca se almacenan en IONOS CLOUD, lo que elimina un vector de ataque para el robo de credenciales
Autenticación centralizada El inicio de sesión lo gestiona el proveedor de identidad de confianza de su organización, por lo que los usuarios se autentican a través de un sistema central en lugar de un inicio de sesión de IONOS CLOUD separado
Control centralizado de credenciales Deshabilitar la cuenta de un usuario en su IdP bloquea de inmediato su inicio de sesión federado en IONOS CLOUD. La cuenta de IONOS CLOUD y sus privilegios asignados permanecen y continúan gestionándose dentro de IONOS CLOUD
Experiencia de usuario mejorada Inicio de sesión sin interrupciones con credenciales corporativas familiares, sin necesidad de recordar múltiples contraseñas
Menos contraseñas separadas Los usuarios inician sesión con sus credenciales corporativas existentes, por lo que no necesitan crear ni recordar una contraseña de IONOS CLOUD separada

4.3 Cómo funciona IAM Federation

La configuración de IAM Federation implica los siguientes pasos:

  1. Verificación de propiedad del dominio - Usted demuestra la propiedad del dominio de su organización (como yourcompany.com) creando un registro TXT en su DNS
  2. Incorporación del proveedor de identidad - Usted proporciona a IONOS CLOUD la información del punto final de descubrimiento de su IdP (como la URL de metadatos XML de SAML o los puntos finales de configuración de OIDC)
  3. Vinculación de la cuenta de usuario - Cada usuario vincula su cuenta de IONOS CLOUD existente con su identidad corporativa mediante el menú de IAM Federation en DCD
  4. Inicio de sesión SSO - Los usuarios ahora pueden iniciar sesión en IONOS CLOUD ingresando su dirección de correo electrónico corporativa y seleccionando "Iniciar sesión con una cuenta vinculada"

Después de la vinculación, el usuario es redirigido a la página de inicio de sesión del IdP de la organización, se autentica allí (a menudo con MFA) y luego es devuelto a Data Center Designer de IONOS CLOUD completamente autenticado.

4.4 Privilegios de IAM y federación

Es importante comprender que IAM Federation solo gestiona la autenticación (verificar quién es el usuario), no la autorización (determinar qué puede hacer el usuario). Los privilegios de RBAC de IONOS CLOUD asignados a un usuario permanecen sin cambios cuando este se vincula a un IdP externo.

Por ejemplo, si un usuario tiene el privilegio "Acceder y gestionar Database as a Service" antes de vincularse a la federación, aún tendrá ese mismo privilegio después de la vinculación. La federación proporciona un método de inicio de sesión alternativo, pero no cambia los permisos subyacentes.

5. Implementación de mejores prácticas de IAM

Una implementación efectiva de IAM va más allá de comprender las funciones técnicas. Requiere seguir las mejores prácticas de seguridad para proteger su entorno en la nube.

5.1 Lista de verificación de mejores prácticas de seguridad

Al implementar IAM en IONOS CLOUD, siga estas directrices:

  1. Aplique el Principio de Menor Privilegio (PoLP) - Otorgue a los usuarios solo los permisos mínimos necesarios para sus funciones laborales. Utilice el rol de Usuario con privilegios explícitos en lugar del rol de Administrador siempre que sea posible.

  2. Utilice grupos para el acceso basado en equipos - Cree grupos que reflejen los roles organizacionales (como desarrolladores, operadores, auditores) y asigne privilegios a los grupos en lugar de a usuarios individuales. Esto simplifica la gestión y garantiza la coherencia.

  3. Habilite la autenticación multifactor (MFA) - Exija MFA para el propietario del contrato, todos los administradores y cualquier usuario con privilegios elevados. Esto añade una segunda capa de seguridad crítica.

  4. Realice revisiones de acceso periódicas - Al menos trimestralmente, revise las cuentas de usuario, las membresías de grupos y los privilegios asignados. Revogue el acceso de inmediato cuando los empleados cambien de rol o abandonen la organización.

  5. Rote los tokens de API periódicamente - Utilice TTLs cortos para los tokens de producción (se recomienda de 1 a 7 días) y rótelos según un calendario regular. Elimine los tokens que ya no estén en uso.

  6. Utilice IAM Federation cuando esté disponible - Si su organización ya cuenta con un IdP empresarial, utilice IAM Federation para centralizar la autenticación y aprovechar sus controles de seguridad existentes.

  7. Documente sus políticas de IAM - Mantenga documentación escrita que defina los roles, las estructuras de grupos, las asignaciones de privilegios y los calendarios de revisión. Esto garantiza la coherencia y facilita las auditorías de cumplimiento.

  8. Monitoree las Activity Logs - Utilice el servicio de Activity Logs (cubierto en la Unidad 3.4) para rastrear qué acciones realizó cada persona y cuándo. Esto proporciona un registro de auditoría con fines de seguridad y cumplimiento.

5.2 Errores comunes de IAM a evitar

Varios errores comunes pueden comprometer la seguridad de IAM:

  • Otorgar excesivos privilegios a los usuarios - Conceder derechos de Administrador cuando bastarían privilegios específicos aumenta el riesgo si una cuenta se ve comprometida
  • Compartir credenciales - Cada persona debe tener su propia cuenta de usuario y sus propias credenciales, que nunca deben compartirse con compañeros de equipo
  • Ignorar las cuentas obsoletas - No eliminar a los usuarios que han abandonado la organización o cambiado de rol deja acceso innecesario activo
  • Utilizar tokens de larga duración - Los tokens con TTL de 365 días son convenientes, pero crean riesgos de seguridad a largo plazo si se ven comprometidos
  • Olvidar habilitar MFA - Confiar únicamente en las contraseñas deja las cuentas vulnerables a ataques de phishing y de reutilización de credenciales
  • No documentar las estructuras de grupos - Sin documentación, las asignaciones de privilegios se vuelven poco claras con el tiempo, lo que dificulta las auditorías

Casos de uso comunes

Escenarios del mundo real donde la gestión de identidades y accesos es esencial:

  1. Entorno de desarrollo multi-equipo: Una empresa de software cuenta con equipos separados para frontend, backend y DevOps. Mediante el uso de IONOS CLOUD Groups, crean "Frontend Developers" con privilegios para gestionar Compute Engine y Load Balancers (cubiertos en la Unidad 2.2 y 2.4), "Backend Developers" con acceso a Database as a Service y Object Storage (Unidad 2.5 y 2.3), y "DevOps Engineers" con privilegios completos de infraestructura. Cuando los desarrolladores cambian de equipo, los administradores simplemente los trasladan al grupo correspondiente en lugar de reconfigurar permisos individuales.

  2. Acceso federado para empresas: Una gran corporación ya utiliza Azure Active Directory para la autenticación de empleados en todos los sistemas internos. Mediante la implementación de IAM Federation (Sección 4), permiten a los empleados iniciar sesión en IONOS CLOUD utilizando sus credenciales corporativas y las políticas de MFA. Cuando un empleado se retira, la desactivación de su cuenta de Azure AD bloquea su inicio de sesión federado en IONOS CLOUD. La cuenta de IONOS CLOUD del empleado aún debe eliminarse como parte de su proceso normal de desprovisionamiento.

  3. Automatización de API con Token Manager: Una plataforma de comercio electrónico utiliza scripts automatizados para aprovisionar entornos de prueba cada mañana y desaprovisionarlos cada noche para ahorrar costos. Mediante el uso de Token Manager (Sección 3), generan un token de API de 7 días con los privilegios mínimos necesarios ("Create VDC", "Create Servers", "Delete Resources") y lo utilizan en sus scripts de automatización. El token se rota semanalmente y proporciona un registro de auditoría separado de las cuentas de usuario individuales.

Resumen

Identity and Access Management es la piedra angular de la seguridad en la nube, ya que determina quién puede acceder a sus recursos y qué puede hacer con ellos. IONOS CLOUD proporciona un marco IAM integral basado en Role-Based Access Control, lo que le permite implementar políticas de seguridad granulares que escalan desde equipos pequeños hasta grandes empresas.

Ha aprendido cómo el sistema de roles de tres niveles de IONOS CLOUD (Owner, Administrator, User) ofrece flexibilidad en el control de acceso, cómo los usuarios y los grupos permiten una gestión escalable de permisos, y cómo Token Manager protege la autenticación de la API. También ha explorado cómo IAM Federation y Single Sign-On pueden integrar IONOS CLOUD con su infraestructura de identidad empresarial existente, simplificando la autenticación y mejorando la seguridad.

Una implementación efectiva de IAM requiere más que configuración técnica. Exige un compromiso con el Principio del Menor Privilegio, revisiones periódicas de acceso, la aplicación de Multi-Factor Authentication y una documentación clara de políticas y procedimientos. Siguiendo estas mejores prácticas, puede reducir significativamente los riesgos de seguridad al tiempo que mantiene la eficiencia operativa.

Puntos clave:

  • IONOS CLOUD utiliza un modelo de Role-Based Access Control (RBAC) con tres roles: Owner (acceso completo e ilimitado), Administrator (acceso completo, excepto cambios de pago) y User (solo privilegios otorgados explícitamente)
  • Los grupos permiten una gestión escalable de permisos al permitirle asignar privilegios de forma colectiva a múltiples usuarios, en lugar de hacerlo de forma individual
  • Token Manager genera tokens Bearer para una autenticación segura de la API, requisito para las cuentas con Two-Factor Authentication habilitada
  • IAM Federation admite SAML 2.0 y OpenID Connect, lo que permite a los usuarios autenticarse con proveedores de identidad externos para Single Sign-On
  • El Principio del Menor Privilegio consiste en otorgar a los usuarios solo los permisos mínimos necesarios para sus funciones laborales, reduciendo el riesgo de seguridad
  • Las mejores prácticas incluyen habilitar MFA, realizar revisiones de acceso trimestrales, rotar los tokens de la API periódicamente y documentar las políticas de IAM

Terminología importante:

  • RBAC (Role-Based Access Control): Un modelo para gestionar el acceso basado en roles predefinidos con privilegios específicos
  • Privilege: Una concesión a nivel de acción que define lo que un usuario o grupo puede realizar (por ejemplo, crear VDCs, gestionar bases de datos)
  • Group: Una colección lógica de usuarios que heredan privilegios de forma colectiva
  • Token Manager: Un servicio para generar tokens Bearer (JWTs) utilizados para la autenticación de la API
  • IAM Federation: Un servicio que permite a los usuarios autenticarse con proveedores de identidad externos utilizando SAML 2.0 u OIDC
  • SSO (Single Sign-On): Método de autenticación que permite a los usuarios iniciar sesión una vez y acceder a múltiples servicios sin ingresar credenciales repetidamente
  • Principle of Least Privilege (PoLP): Práctica de seguridad que consiste en otorgar a los usuarios solo los permisos mínimos necesarios para sus tareas

Próximos pasos

Siga aprendiendo: Unidad 3.3: Gestión de costos y facturación

Temas relacionados: