Autenticación, autorización y contabilidad
Aprenda cómo el marco AAA controla quién accede a los sistemas, qué puede hacer y cómo se registran sus acciones
Autenticación, autorización y contabilidad es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.
Introducción al marco AAA
El marco AAA gestiona el control de acceso en todas partes. La autenticación pregunta «¿quién es usted?», la autorización pregunta «¿qué puede hacer?» y la contabilización pregunta «¿qué hizo?»
Autenticación: demostrar su identidad
La autenticación demuestra que usted es quien afirma ser mediante algo que sabe, tiene o es. La combinación de dos de estos factores es la MFA y detiene la mayoría de los ataques basados en contraseñas robadas.
Métodos de autenticación habituales
Los métodos habituales van de los más débiles a los más sólidos: contraseñas, certificados en tarjetas inteligentes, tickets de Kerberos en Active Directory y RADIUS para el acceso a redes y VPN.
# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a passwordAutorización: a qué puede acceder
La autorización tiene lugar después del inicio de sesión y determina a qué puede acceder. La regla de oro es el mínimo privilegio: conceder únicamente el acceso mínimo que cada persona necesita.
# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txtDescripción general de los modelos de autorización
Tres modelos determinan quién obtiene acceso: DAC permite a los propietarios compartirlo, MAC aplica etiquetas y niveles de autorización, y RBAC vincula los permisos a los roles para facilitar la escalabilidad.
Contabilización: registrar cada acción
La contabilización registra lo que hacen los usuarios, de modo que las acciones puedan atribuirse a una persona. Eso es el no repudio: no pueden negarlo cuando los registros lo demuestran.
# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadowProtocolos RADIUS y TACACS+
Dos protocolos proporcionan AAA para las redes. RADIUS utiliza UDP y es el estándar para Wi-Fi y las VPN. TACACS+ utiliza TCP y cifra todo, por lo que es excelente para administrar dispositivos.
Inicio de sesión único y AAA
El inicio de sesión único (SSO) permite iniciar sesión una vez y acceder a muchos sistemas. Reduce la fatiga de las contraseñas y se basa en la confianza entre un proveedor de identidad y cada aplicación.
Responsabilidad y no repudio
El no repudio significa que no puede negar una acción que realizó. Combina la autenticación (quién) con la contabilización (qué), y las firmas digitales lo refuerzan.
Prácticas recomendadas para gestionar registros
Los buenos registros deben ser completos, evidenciar cualquier manipulación y estar sincronizados mediante NTP para que los eventos coincidan entre sistemas. Consérvelos el tiempo suficiente para cualquier investigación futura.
# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslogAAA en el control de acceso a la red
AAA proporciona el control de acceso a la red: cuando un dispositivo se conecta, un servidor RADIUS lo autentica, lo sitúa en la VLAN correspondiente y registra cada intento.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.
Resumen de la lección
Resumen rápido: la autenticación demuestra la identidad, la autorización establece qué puede hacer y la contabilización lo registra todo. A continuación: no repudio y controles de seguridad.
Preguntas frecuentes
¿La lección «Autenticación, autorización y contabilidad» es gratis?
Sí — el texto completo de «Autenticación, autorización y contabilidad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Autenticación, autorización y contabilidad»?
Aprenda cómo el marco AAA controla quién accede a los sistemas, qué puede hacer y cómo se registran sus acciones Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Security+ Academy?
No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Autenticación, autorización y contabilidad»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?
Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Confidencialidad, integridad y disponibilidad
- Autenticación, autorización y contabilidad
- No repudio y controles de seguridad
- Roles y responsabilidades de seguridad