0Pricing
Cloud & IT Cert Prep · Lección

Acceso Just-in-Time y políticas de acceso condicional

Implemente la elevación de privilegios Just-in-Time y políticas de acceso condicional que concedan acceso solo cuando el contexto (dispositivo, ubicación o puntuación de riesgo) lo justifique.

Acceso Just-in-Time y políticas de acceso condicional es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Privilegios permanentes: el problema

Los privilegios permanentes significan que un usuario tiene acceso elevado permanente, las 24 horas del día, lo necesite o no. Este es el modelo tradicional de las cuentas de administrador: el administrador puede acceder a los sistemas de producción en cualquier momento, incluso a las 3 de la madrugada de un domingo, cuando no se realiza ninguna actividad legítima. Los privilegios permanentes aumentan considerablemente la superficie de riesgo: si las credenciales de administrador se ven comprometidas, los atacantes obtienen de inmediato acceso elevado sin necesidad de realizar pasos adicionales.

Explicación del acceso just-in-time

El acceso just-in-time (JIT) sustituye los privilegios permanentes por una elevación temporal y bajo demanda. Cuando un administrador necesita acceso privilegiado, lo solicita indicando una justificación empresarial. La solicitud se aprueba (automáticamente o por un responsable), el privilegio se concede durante un periodo definido (por ejemplo, 1 hora) y después caduca automáticamente. Durante ese periodo, se supervisa toda la actividad. Una vez caducado, el administrador deja de tener acceso privilegiado hasta que realice una nueva solicitud.

# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
#    Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIED

Azure PIM: el acceso JIT en la práctica

Azure Privileged Identity Management (PIM) es la implementación en la nube de Microsoft para el acceso JIT. Los usuarios son considerados elegibles para roles privilegiados (por ejemplo, Global Administrator), pero no mantienen el rol de forma continua. Cuando lo necesitan, activan el rol desde el portal de Azure, proporcionan una justificación, pueden necesitar MFA y aprobación, y reciben el rol durante una duración configurada (un máximo de 8 horas para la mayoría de los roles). PIM genera registros de auditoría de cada activación para los informes de cumplimiento.

# Azure PIM activation (Azure CLI)
az role assignment create \
  --assignee user@corp.com \
  --role 'Global Administrator' \
  --scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead

# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approval

¿Qué son las políticas de acceso condicional?

El acceso condicional es un motor de políticas de tipo si-entonces que evalúa señales contextuales antes de conceder acceso. En lugar de permitir o denegar el acceso de forma binaria basándose únicamente en las credenciales, el acceso condicional considera: Quién inicia sesión (identidad del usuario y pertenencia a grupos), Qué está intentando acceder (aplicación o datos), Dónde se encuentra (dirección IP, ubicación), Cuándo (hora del día), Cómo (estado de cumplimiento del dispositivo, navegador o aplicación nativa) y el Riesgo (puntuación de riesgo del inicio de sesión proporcionada por el proveedor de identidad).

Señales habituales del acceso condicional

Las políticas de acceso condicional evalúan varias señales simultáneamente. Entre las señales principales se incluyen: Cumplimiento del dispositivo (¿el dispositivo está administrado por MDM y cumple los requisitos de seguridad básicos?), Ubicación (¿la IP pertenece a una ubicación de confianza registrada o a un país extranjero?), Riesgo del inicio de sesión (¿la IA del proveedor de identidad ha marcado este inicio de sesión como anómalo: ubicación inusual, credenciales filtradas, desplazamiento imposible?) y Riesgo del usuario (¿hay indicios de que esta cuenta está comprometida según la inteligencia de la dark web?).

# Example Conditional Access policy logic
IF user is in group 'Finance'
   AND accessing 'Financial-ERP'
   AND device.compliant == false
THEN
   require MFA AND block if risk_level == high

IF sign_in_location is NOT in trusted_networks
   AND application is 'Global-Admin-Portal'
THEN
   require MFA AND compliant device

Controles de concesión del acceso condicional

Cuando una política de acceso condicional coincide, el control de concesión determina qué debe hacer el usuario. Las opciones incluyen: Bloquear el acceso por completo, Exigir MFA, Exigir un dispositivo compatible, Exigir una aplicación cliente aprobada (solo se permiten aplicaciones administradas), Exigir un cambio de contraseña (si las credenciales están en riesgo) o combinaciones de estos controles. Los controles de concesión permiten a las organizaciones reforzar los requisitos de seguridad según el nivel de riesgo del acceso solicitado.

Controles de sesión en el acceso condicional

Además de los controles de concesión, el acceso condicional puede aplicar controles de sesión que restringen lo que los usuarios pueden hacer después de autenticarse. Algunos ejemplos son: exigir una frecuencia de inicio de sesión (solicitar una nueva autenticación cada hora), restringir la descarga de archivos confidenciales desde dispositivos no administrados, aplicar políticas de Microsoft Defender for Cloud Apps para supervisar las sesiones en tiempo real y limitar las operaciones de copiar y pegar en aplicaciones confidenciales a las que se accede desde ubicaciones que no son de confianza.

Ubicaciones registradas y redes de confianza

Las ubicaciones registradas en el acceso condicional definen rangos de IP o regiones geográficas de confianza. El acceso desde una ubicación registrada de confianza (por ejemplo, los rangos de IP de una oficina corporativa) puede concederse con menos fricción (sin exigir MFA). El acceso desde fuera de las ubicaciones registradas, especialmente desde países de alto riesgo, activa requisitos de autenticación adicionales. La combinación de ubicaciones registradas con la detección de desplazamientos imposibles (un usuario aparece en dos ubicaciones lejanas en cuestión de minutos) bloquea situaciones de compromiso de credenciales.

# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes

# Policy: if location NOT in named-locations -> require MFA

Acceso condicional basado en riesgos

El acceso condicional basado en riesgos utiliza señales de aprendizaje automático del proveedor de identidad para evaluar el riesgo del inicio de sesión en tiempo real. Microsoft Entra ID (anteriormente Azure AD) asigna una puntuación de riesgo del inicio de sesión (bajo/medio/alto) basándose en factores como credenciales filtradas en bases de datos de la dark web, patrones de inicio de sesión anómalos y direcciones IP vinculadas a malware. Un inicio de sesión de alto riesgo puede exigir automáticamente un restablecimiento de contraseña y MFA, protegiendo las cuentas incluso antes de que el equipo de TI revise la alerta.

Cuentas de emergencia

Las políticas de acceso condicional y el acceso JIT crean un riesgo: si el propio proveedor de identidad deja de funcionar, los administradores podrían quedar bloqueados y no poder acceder a los sistemas que necesitan para restaurarlo. Las cuentas de emergencia (cuentas de acceso de emergencia) son cuentas con privilegios elevados excluidas de las políticas de acceso condicional, cuyas credenciales se guardan en una caja fuerte física y que solo se utilizan en verdaderas emergencias. Su uso debe activar inmediatamente alertas y una revisión posterior al incidente, ya que cualquier uso fuera de una emergencia declarada es una señal de alerta.

Combinación de JIT y acceso condicional

El acceso JIT y las políticas de acceso condicional funcionan conjuntamente como controles complementarios. El acceso condicional controla si un usuario puede autenticarse y qué controles debe superar. El acceso JIT controla qué rol privilegiado recibe después de autenticarse y durante cuánto tiempo. Juntos, implementan el principio de confianza cero de no confiar nunca, verificar siempre: cada solicitud de acceso se evalúa según el contexto, los privilegios son temporales y todas las acciones quedan registradas.

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.

Repaso de la lección

En esta lección ha aprendido lo siguiente: el acceso just-in-time sustituye los privilegios permanentes por una elevación temporal y bajo demanda que caduca automáticamente; las políticas de acceso condicional evalúan señales contextuales (dispositivo, ubicación y riesgo) antes de conceder acceso; y las cuentas de emergencia proporcionan acceso de emergencia excluido de las políticas normales, pero deben controlarse y supervisarse estrictamente. A continuación, exploraremos el modelo de responsabilidad compartida en IaaS, PaaS y SaaS.

Preguntas frecuentes

¿La lección «Acceso Just-in-Time y políticas de acceso condicional» es gratis?

Sí — el texto completo de «Acceso Just-in-Time y políticas de acceso condicional» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Acceso Just-in-Time y políticas de acceso condicional»?

Implemente la elevación de privilegios Just-in-Time y políticas de acceso condicional que concedan acceso solo cuando el contexto (dispositivo, ubicación o puntuación de riesgo) lo justifique. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Acceso Just-in-Time y políticas de acceso condicional»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Servicios de directorio: LDAP y Active Directory
  2. Gestión de accesos privilegiados (PAM)
  3. Gobernanza de identidades y aprovisionamiento
  4. Acceso Just-in-Time y políticas de acceso condicional
← Volver a Cloud & IT Cert Prep