Skip to main content
Access Manager guarda la identidad, la autorización y las credenciales de cada producto Lerian protegido. Trátalo como infraestructura crítica y opéralo con los controles de abajo.

Credenciales


Crea credenciales para las aplicaciones que llaman

Para el acceso machine-to-machine, la aplicación que llama usa su client_id y su client_secret para solicitar un token. El servicio que recibe valida ese Bearer token. Configura el servicio que recibe para que haga cumplir la ruta. No necesita una segunda credencial de cliente M2M para la misma llamada.

Protege el entorno de despliegue

Protege los hosts, los secretos de despliegue y el acceso de administrador que sostienen Access Manager. Limita el acceso a las máquinas físicas o virtuales y a los sistemas de gestión de secretos que entregan su configuración.

Limita el acceso a los endpoints de gestión de credenciales

Los endpoints de gestión de Identity pueden exponer datos de aplicaciones. Restringe el acceso a estos endpoints y mantén las operaciones de gestión sensibles aisladas de los workflows generales de back-office.

Recomendaciones de seguridad


Usa flujos de aplicación a aplicación para endpoints sensibles

Para accesos críticos como la automatización del Ledger, usa Aplicaciones dedicadas. Esto te da control claro sobre cada integración. Elimina una aplicación mediante la API documentada de Identity cuando ya no la necesites. Maneja cualquier token o credencial existente mediante el procedimiento de respuesta a incidentes de tu entorno.

Usa credenciales por usuario para las acciones manuales

Cuando una persona necesita acceso para depuración, operaciones o soporte, emite credenciales por usuario en lugar de compartir client_credentials. Así puedes gestionar el acceso y quitar permisos de cada persona por separado. Termina una sesión solo mediante el flujo normal de logout con el id_token_hint de esa sesión. Ese flujo no es un control de administrador para “cerrar la sesión de otro usuario”. Reserva client_credentials para las aplicaciones machine-to-machine. Haz revisiones de acceso periódicas de aplicaciones y permisos. Esto reduce la exposición y mantiene el acceso limitado a los usuarios autorizados. Haz cumplir siempre el principio de privilegio mínimo tanto para usuarios como para aplicaciones. Otorga solo los permisos exactos que cada uno necesita.

Cambios operativos


Cómo cambias el acceso depende de qué estás cambiando, y la línea corre entre las operaciones diarias y los datos de la plataforma.

Usa las superficies de gestión después del bootstrap

Después de que el entorno arranca, usa las APIs de Identity o Lerian Console para los cambios de acceso operativos:
  • crear, actualizar o quitar usuarios
  • asignar usuarios a grupos
  • crear o eliminar aplicaciones machine-to-machine
  • configurar proveedores y MFA.
Los datos de inicialización del bootstrap no son una superficie de configuración diaria. Editar los archivos de inicialización después del despliegue no actualiza de forma confiable un entorno existente.

Entrega los cambios de permisos de plataforma como actualizaciones controladas

Los recursos, las acciones, los roles, los grupos y los conjuntos de permisos integrados son datos de la plataforma. Cámbialos mediante migraciones o un conciliador idempotente para que los entornos existentes converjan de forma predecible. Evita las ediciones puntuales en la base de datos y los cambios manuales de permisos. Crean desviaciones entre entornos y hacen más difícil confiar en las revisiones de acceso.
Consulta nuestras Recomendaciones de seguridad para más orientación sobre cómo asegurar tu infraestructura.