Gobernanza de identidades y aprovisionamiento
Explore cómo la gestión del ciclo de vida de las identidades —desde la incorporación hasta la baja— evita las cuentas huérfanas y la acumulación de accesos mediante el aprovisionamiento automatizado.
Gobernanza de identidades y aprovisionamiento es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué es la gobernanza de identidades?
La gobernanza de identidades es el marco de políticas, procesos y tecnologías que gestiona las identidades digitales durante todo su ciclo de vida, garantizando que las personas adecuadas tengan el acceso adecuado a los recursos adecuados por los motivos adecuados. Responde a tres preguntas fundamentales: ¿Quién tiene acceso a qué? ¿Debería tenerlo? ¿Qué hace con ese acceso? La gobernanza de identidades es obligatoria según normativas como SOX, HIPAA y GDPR, que exigen controles de acceso demostrables.
Ciclo de vida de las identidades: incorporaciones, cambios y bajas
El ciclo de vida de las identidades suele describirse mediante el modelo Joiner-Mover-Leaver (JML). Un Joiner es un empleado nuevo al que se deben aprovisionar cuentas. Un Mover ha cambiado de puesto y necesita que se ajuste su acceso: se eliminan los permisos anteriores y se conceden los nuevos. Un Leaver ha dejado la organización, por lo que todas sus cuentas deben deshabilitarse de inmediato y eliminarse posteriormente. El sistema de RR. HH. debe activar automáticamente cada transición para evitar retrasos que creen brechas de seguridad.
# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
# - Create AD account
# - Assign role-based groups
# - Provision email and VPN access
# Leaver: HR marks termination -> IGA triggers:
# - Disable AD account immediately
# - Revoke VPN and email access
# - Remove from all groups
# - Schedule account deletion after 30 daysControl de acceso basado en roles en IGA
Los sistemas de gobernanza de identidades definen roles que agrupan los permisos de acceso necesarios para una función laboral determinada. Cuando se aprovisiona a un empleado en un rol, recibe automáticamente todos los accesos asociados. La minería de roles analiza los patrones de acceso existentes para descubrir roles que reflejen las funciones empresariales reales, en lugar de accidentes históricos. Un diseño limpio de roles reduce el número de decisiones de acceso que deben tomar las personas y hace que las revisiones de acceso sean más rápidas y precisas.
# Example role definition in IGA system
Role: Software-Developer
Members: [engineering department employees]
Entitlements:
- AD group: Dev-GitHub-Access
- AD group: Dev-AWS-Sandbox
- Jira project: Engineering
- SaaS: Confluence edit rights
Excluded from:
- Finance systems
- HR database
- Production deployment systemsCertificación y revisiones de acceso
La certificación de acceso (revisión o recertificación de acceso) es el proceso periódico de revisar y confirmar que todos los derechos de acceso de los usuarios siguen siendo adecuados. Los responsables o propietarios de los recursos reciben una lista de los permisos de los miembros de sus equipos y confirman o revocan cada uno. Las revisiones periódicas de acceso evitan la acumulación de permisos: el aumento gradual de permisos más allá de lo que requiere el rol actual de un usuario. El cumplimiento de SOX y SOC 2 suele exigir revisiones de acceso trimestrales o anuales.
Acumulación de permisos y combinaciones incompatibles
La acumulación de permisos se produce cuando los empleados conservan permisos de roles anteriores sin que se elimine el acceso antiguo. Un usuario que pasa del área financiera a ingeniería podría seguir teniendo acceso al sistema de nóminas, lo que crea tanto un riesgo de seguridad como una infracción de cumplimiento. Los sistemas IGA también aplican la segregación de funciones (SoD) al detectar y evitar combinaciones incompatibles: pares de permisos que, juntos, permitirían cometer fraude (por ejemplo, un usuario que puede crear y aprobar órdenes de compra).
Aprovisionamiento automatizado con SCIM
SCIM (System for Cross-domain Identity Management) es una API estándar abierta para automatizar el aprovisionamiento y desaprovisionamiento de usuarios entre un proveedor de identidades (como Okta o Azure AD) y las aplicaciones de destino. Cuando RR. HH. crea el registro de un empleado nuevo, SCIM envía automáticamente esa información a todas las aplicaciones conectadas: crea cuentas, asigna grupos y establece atributos, eliminando los tickets de aprovisionamiento manual y reduciendo el tiempo de incorporación de días a minutos.
# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json
{
'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
'userName': 'jsmith@corp.com',
'name': { 'givenName': 'John', 'familyName': 'Smith' },
'active': true,
'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}IGA frente a IAM: comprender la diferencia
IAM (Identity and Access Management) es la disciplina general de gestión de identidades y sus accesos, incluidos los sistemas de autenticación, SSO y MFA. IGA (Identity Governance and Administration) es un subconjunto centrado en los aspectos de gobernanza: quién tiene acceso, si es adecuado y cómo se certifica. IGA añade controles basados en políticas, aprobaciones mediante flujos de trabajo, revisiones de acceso e informes de auditoría sobre las capacidades de aprovisionamiento y autenticación de los sistemas IAM básicos.
Riesgos de las cuentas huérfanas
Las cuentas huérfanas son cuentas de usuario o de servicio que no tienen un propietario activo actual: pertenecen a exempleados, contratistas o sistemas dados de baja. Las cuentas huérfanas representan un riesgo crítico para la seguridad porque aún pueden tener acceso privilegiado, nadie supervisa su uso y los atacantes las buscan específicamente como puntos de entrada. La desprovisión automatizada vinculada a eventos de RR. HH. y los informes periódicos de auditoría de cuentas son las principales defensas contra las cuentas huérfanas.
# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
-UsersOnly | Select-Object Name, LastLogonDate, Enabled
# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remainsGobernanza de identidades privilegiadas
La gobernanza de las identidades privilegiadas requiere controles adicionales a los de la IGA estándar. Las cuentas con privilegios elevados deben tener: cuentas independientes y dedicadas para las tareas privilegiadas (nunca use credenciales de administrador para el correo electrónico), acceso limitado en el tiempo que caduque automáticamente, autorización de varias personas para las acciones críticas y un registro mejorado de eventos, revisado con mayor frecuencia que los registros de acceso estándar. Muchos marcos de cumplimiento exigen explícitamente registros auditados de todas las solicitudes y aprobaciones de acceso privilegiado.
Herramientas de IGA disponibles en el mercado
Entre las principales plataformas de IGA se encuentran SailPoint IdentityNow (líder del sector en IGA empresarial), Saviynt (amplia cobertura de la nube y SaaS), IBM Security Identity Governance y One Identity Manager. Los proveedores de nube ofrecen soluciones nativas: Azure AD Identity Governance proporciona revisiones de acceso y gestión de derechos. Estas plataformas se integran con los sistemas de RR. HH. mediante SCIM y API para automatizar todo el ciclo de vida de las identidades.
Beneficios de cumplimiento de la IGA
La IGA contribuye directamente al cumplimiento de varias normativas. SOX exige controles demostrables sobre quién puede acceder a los sistemas financieros y registros de auditoría de los cambios. HIPAA exige controles de acceso que limiten el acceso a la PHI al personal autorizado, así como registros de auditoría de todos los accesos. GDPR exige que el acceso a los datos se limite a quienes tengan un propósito legítimo. Las plataformas de IGA generan los registros de revisión de acceso, los informes de derechos y los registros de auditoría del aprovisionamiento que requieren los auditores.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Repaso de la lección
En esta lección ha aprendido lo siguiente: la gobernanza de identidades gestiona el ciclo de vida de incorporación, cambio y baja para garantizar que el acceso sea siempre adecuado; la certificación de acceso revisa periódicamente y confirma que los permisos sigan estando justificados; y SCIM automatiza el aprovisionamiento y la desaprovisión para evitar cuentas huérfanas y reducir las demoras en la incorporación. A continuación, exploraremos el acceso just-in-time y las políticas de acceso condicional.
Preguntas frecuentes
¿La lección «Gobernanza de identidades y aprovisionamiento» es gratis?
Sí — el texto completo de «Gobernanza de identidades y aprovisionamiento» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Gobernanza de identidades y aprovisionamiento»?
Explore cómo la gestión del ciclo de vida de las identidades —desde la incorporación hasta la baja— evita las cuentas huérfanas y la acumulación de accesos mediante el aprovisionamiento automatizado. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Gobernanza de identidades y aprovisionamiento»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Servicios de directorio: LDAP y Active Directory
- Gestión de accesos privilegiados (PAM)
- Gobernanza de identidades y aprovisionamiento
- Acceso Just-in-Time y políticas de acceso condicional