Verificación de identidad y dispositivos
Implemente MFA en todas partes, comprobaciones del estado de los dispositivos, identidad basada en certificados y acceso condicional.
Verificación de identidad y dispositivos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Proveedores de identidad (IdP)
Un proveedor de identidad es el sistema central que autentica a los usuarios y emite tokens para otros servicios. Los IdP modernos admiten SSO, MFA y acceso condicional. Ejemplos: Okta, Azure AD (Entra ID), Google Workspace y Ping Identity.
Inicio de sesión único (SSO)
SSO permite a los usuarios autenticarse una vez con el IdP y acceder a varias aplicaciones sin volver a introducir sus credenciales. Se basa en los protocolos SAML 2.0 u OIDC. Beneficio de seguridad: menos credenciales implican menos oportunidades de robo de credenciales; los controles de seguridad se centralizan en el IdP.
SAML frente a OIDC
Los dos protocolos de SSO predominantes:
- SAML 2.0 — basado en XML, empresarial y ampliamente compatible con aplicaciones heredadas
- OIDC (OpenID Connect) — basado en JSON/JWT, moderno, construido sobre OAuth 2.0 y utilizado por aplicaciones en la nube y móviles
Ambos delegan la autenticación al IdP y devuelven un token firmado a la aplicación.
Políticas de acceso condicional
Los IdP modernos admiten el acceso condicional: decisiones de acceso basadas en señales de riesgo:
- Rol del usuario y pertenencia a grupos
- Estado de cumplimiento del dispositivo
- Ubicación geográfica
- Hora del día
- Puntuación de riesgo (anomalía en el inicio de sesión)
Las señales de alto riesgo activan una MFA adicional o bloquean completamente el acceso.
Gestión de dispositivos móviles (MDM)
MDM inscribe y administra dispositivos, y hace cumplir las políticas de seguridad:
- Exigir bloqueo de pantalla mediante PIN o biometría
- Exigir el cifrado del disco
- Forzar las actualizaciones del sistema operativo
- Permitir el borrado remoto
- Enviar informes de cumplimiento al IdP para el acceso condicional
Ejemplos: Microsoft Intune, Jamf (Apple), VMware Workspace ONE.
Certificados de dispositivos
Los certificados de dispositivos vinculan una identidad criptográfica a cada dispositivo administrado. Los emite una CA empresarial mediante MDM. Las políticas de Zero Trust pueden exigir un certificado de dispositivo válido antes de conceder el acceso; los dispositivos personales no administrados se bloquean incluso con credenciales de usuario válidas.
Detección y respuesta en endpoints (EDR)
Zero Trust utiliza la telemetría de EDR como señal del estado del dispositivo. Un IdP puede consultar si EDR está instalado y funciona correctamente antes de conceder el acceso. Si EDR detecta un dispositivo comprometido, la integración con el acceso condicional activa la revocación automática del acceso.
Acceso Just-in-Time (JIT)
El acceso JIT (PIM — Gestión de identidades privilegiadas) concede permisos elevados únicamente cuando son necesarios, durante un tiempo limitado y con aprobación. No existen roles de administrador asignados permanentemente. Azure AD PIM, las credenciales temporales de AWS IAM y HashiCorp Vault implementan este modelo.
Identidad entre servicios
Las aplicaciones también necesitan verificación de identidad. Enfoques:
- Cuentas de servicio con tokens de corta duración
- mTLS — TLS mutuo, en el que tanto el cliente como el servidor presentan certificados
- SPIFFE/SPIRE — marco de identidad de cargas de trabajo para microservicios
Multitenencia y aislamiento de identidades
En los entornos SaaS y de nube, el aislamiento de identidades evita el acceso entre tenants. El espacio de identidades de cada cliente debe estar estrictamente aislado. Un error que permita a un tenant acceder a los datos de otro es una vulnerabilidad crítica.
Gobernanza de identidades
Más allá de la autenticación diaria, la gobernanza de identidades garantiza:
- Revisiones periódicas de acceso (certificaciones): los responsables revisan quién tiene acceso
- Aprovisionamiento y desaprovisionamiento automatizados mediante SCIM
- Detección y eliminación de cuentas huérfanas
- Aplicación de la segregación de funciones
Comprobación rápida: verificación de identidad
¿Qué componente de Zero Trust concede permisos elevados únicamente cuando son necesarios, durante un tiempo limitado y con aprobación, en lugar de asignar roles de administrador permanentemente?
Resumen de la lección
Identidad en Zero Trust: un IdP centralizado con SSO (SAML/OIDC), MFA y políticas de acceso condicional. Verificación de dispositivos mediante comprobaciones de cumplimiento de MDM y certificados de dispositivos. JIT/PIM elimina los privilegios de administrador permanentes. Identidad de servicios mediante mTLS y SPIFFE. La gobernanza de identidades, con revisiones de acceso y aprovisionamiento automatizado mediante SCIM, garantiza que se mantenga el mínimo privilegio con el tiempo.
Preguntas frecuentes
¿La lección «Verificación de identidad y dispositivos» es gratis?
Sí — el texto completo de «Verificación de identidad y dispositivos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Verificación de identidad y dispositivos»?
Implemente MFA en todas partes, comprobaciones del estado de los dispositivos, identidad basada en certificados y acceso condicional. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Verificación de identidad y dispositivos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Principios de Zero Trust y modelo BeyondCorp
- Verificación de identidad y dispositivos
- Microsegmentación y políticas de red
- Validación y monitorización continuas