La identidad como nuevo perímetro: acceso condicional
Implemente controles centrados en la identidad —autenticación continua, comprobaciones de conformidad de dispositivos y acceso condicional basado en riesgos— como capa principal de aplicación de políticas.
La identidad como nuevo perímetro: acceso condicional es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
La identidad reemplaza el perímetro de red
En el modelo Zero Trust, la identidad es el nuevo perímetro. Dado que los usuarios acceden a los recursos desde cualquier lugar —el hogar, cafeterías o dispositivos móviles—, el límite de la red carece de sentido como ancla de confianza. En su lugar, cada decisión de acceso se basa en quién realiza la solicitud, desde qué dispositivo y en qué condiciones. El proveedor de identidad se convierte en el guardián, no el firewall.
¿Qué es el acceso condicional?
Conditional Access es un motor de políticas que concede o restringe el acceso según señales evaluadas en el momento de la autenticación. En lugar de limitarse a verificar un nombre de usuario y una contraseña, el acceso condicional evalúa condiciones: ¿El dispositivo cumple los requisitos? ¿Se conoce la ubicación? ¿El riesgo del inicio de sesión es elevado? ¿Se ha completado la MFA? El motor de políticas solo emite un token de acceso cuando se cumplen las condiciones. Si no se cumplen, se deniega el acceso o se activa un desafío de autenticación reforzada.
Señales clave del acceso condicional
Las políticas de Conditional Access evalúan simultáneamente varias categorías de señales. Las señales de usuario o grupo identifican quién realiza la solicitud (administrador, invitado o contratista). Las señales del dispositivo comprueban el estado de cumplimiento mediante MDM. Las señales de la aplicación identifican a qué aplicación se accede (de alta o baja sensibilidad). Las señales de ubicación comparan la dirección IP con ubicaciones con nombre y países de confianza. Las señales de riesgo del inicio de sesión procedentes de la inteligencia sobre amenazas detectan patrones de inicio de sesión sospechosos.
# Conditional Access signal categories:
# 1. Identity: user role, group membership, admin vs. standard
# 2. Device: compliant (MDM-enrolled, encrypted, patched)
# 3. Location: named location (office IP), country, anonymous proxy
# 4. Application: sensitivity tier, cloud vs. on-prem
# 5. Risk: sign-in risk (leaked credentials, impossible travel)
# 6. Session: session duration, persistent browser sessionResultados de las políticas: conceder, bloquear o desafiar
Una política de Conditional Access produce uno de varios resultados. Grant permite el acceso, posiblemente con requisitos como MFA o el cumplimiento del dispositivo. Block deniega el acceso por completo; por ejemplo, puede bloquear todo acceso desde países de alto riesgo. Los controles de sesión pueden limitar lo que hacen los usuarios después de concederles acceso: exigir una nueva autenticación tras un tiempo de espera, bloquear las descargas o imponer el modo de solo lectura en aplicaciones en la nube.
# Example Conditional Access policy logic:
# Policy: 'Protect Finance App'
# Condition: accessing FinanceApp
# AND user is NOT in FinanceTeam group
# --> BLOCK access
# Policy: 'Require MFA for Admins'
# Condition: user has admin role
# AND sign-in risk is medium or high
# --> GRANT if MFA satisfied, else CHALLENGEAcceso condicional basado en riesgos
El Risk-based Conditional Access integra la inteligencia sobre amenazas en la decisión de acceso en tiempo real. Los proveedores de identidad, como Azure AD Identity Protection, asignan puntuaciones de riesgo a los inicios de sesión basándose en señales como viajes imposibles (inicios de sesión desde dos países en cuestión de minutos), uso de direcciones IP conocidas por ser maliciosas, bases de datos de credenciales filtradas y patrones de comportamiento anómalos. Los inicios de sesión de alto riesgo pueden bloquearse automáticamente o requerir una nueva verificación de la identidad.
El cumplimiento del dispositivo como puerta de acceso
Conditional Access puede exigir el cumplimiento del dispositivo como requisito previo para acceder a recursos confidenciales. Un dispositivo compatible es aquel inscrito en MDM (Intune, Jamf), que ejecuta una versión compatible del sistema operativo, tiene habilitado el cifrado del disco y no presenta vulnerabilidades conocidas detectadas por EDR. Los dispositivos no administrados o que no cumplen los requisitos se redirigen a un portal de inscripción en lugar de concederles acceso, incluso si las credenciales del usuario son válidas.
Ubicaciones con nombre y listas de IP permitidas
Las ubicaciones con nombre de Conditional Access definen rangos de IP de confianza: direcciones IP de oficinas, redes de sucursales o nodos de salida de VPN. Las políticas pueden exigir autenticación adicional (MFA) para cualquier acceso desde fuera de las ubicaciones con nombre, o bloquear por completo el acceso desde determinados países o redes de proxies anónimos. Esto añade una capa de ubicación a la verificación de identidad sin volver a una concepción del perímetro basada en IP.
# Named location usage example:
# Define: 'Corporate Offices' = 203.0.113.0/24, 198.51.100.0/24
# Policy: 'Sensitive App Access'
# IF location NOT in 'Corporate Offices':
# Require MFA
# IF location in 'High-Risk Countries' (blocklist):
# BLOCK always
# IF accessing from anonymous proxy:
# BLOCK alwaysEvaluación continua del acceso (CAE)
Los tokens de acceso tradicionales son válidos durante toda su vigencia (a menudo una hora), independientemente de lo que ocurra con la cuenta del usuario después de emitirlos. La Evaluación continua del acceso (CAE) permite al proveedor de recursos revocar tokens casi en tiempo real cuando se producen eventos críticos: cuenta deshabilitada, contraseña cambiada o usuario marcado como riesgoso. La aplicación comprueba la validez del token durante la sesión, no solo al iniciar sesión, y cierra así la brecha por la que los tokens comprometidos permanecen válidos.
Identidad federada y usuarios externos
Con frecuencia, las organizaciones necesitan conceder acceso a socios y contratistas sin crear cuentas internas. La identidad federada permite que un proveedor de identidad externo (Azure AD del socio, Google Workspace) autentique a los usuarios y transmita afirmaciones de identidad verificadas. Las políticas de Conditional Access pueden aplicarse a los usuarios federados —exigiendo MFA, restringiendo los tipos de dispositivos o limitando las aplicaciones a las que pueden acceder—, lo que mantiene el control sin administrar directamente sus cuentas.
Controles de sesión y restricciones en el nivel de la aplicación
Además de conceder o bloquear el acceso, Conditional Access puede aplicar controles en el nivel de la sesión. En aplicaciones en la nube integradas con Microsoft Defender for Cloud Apps u otras soluciones CASB (Cloud Access Security Broker) similares, las políticas pueden restringir lo siguiente: bloquear las descargas de archivos en dispositivos no administrados, exigir una nueva autenticación tras 8 horas de inactividad, mostrar advertencias al acceder a datos confidenciales o impedir copiar y pegar contenido confidencial fuera del entorno corporativo.
Implementación de Zero Trust centrado en la identidad
Implementar la identidad como perímetro requiere integrar varias tecnologías: un Identity Provider (IdP) compatible con protocolos modernos (SAML, OIDC), una solución MDM/EMM para los datos de cumplimiento de los dispositivos, un motor de políticas de Conditional Access y la autenticación multifactor como requisito mínimo. El objetivo es garantizar que no se produzca ningún acceso sin verificar la identidad y la postura del dispositivo, independientemente de la ubicación de red, eliminando así el concepto de una red interna de confianza.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.
Resumen de la lección
En esta lección ha aprendido que la identidad reemplaza el perímetro de red como principal ancla de confianza en Zero Trust, que Conditional Access evalúa varias señales (usuario, dispositivo, ubicación y riesgo) antes de conceder el acceso y que los controles de sesión y la Evaluación continua del acceso mantienen la seguridad durante toda la sesión de acceso, no solo al iniciar sesión. A continuación, exploraremos el Zero Trust Maturity Model para planificar su adopción en toda la empresa.
Preguntas frecuentes
¿La lección «La identidad como nuevo perímetro: acceso condicional» es gratis?
Sí — el texto completo de «La identidad como nuevo perímetro: acceso condicional» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «La identidad como nuevo perímetro: acceso condicional»?
Implemente controles centrados en la identidad —autenticación continua, comprobaciones de conformidad de dispositivos y acceso condicional basado en riesgos— como capa principal de aplicación de polí… Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «La identidad como nuevo perímetro: acceso condicional»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Principios de Zero Trust: nunca confíe, verifique siempre
- Microsegmentación y perímetros definidos por software
- La identidad como nuevo perímetro: acceso condicional
- Modelo de madurez de Zero Trust y planificación de la migración