Credenciales
Crea credenciales para las aplicaciones que llaman
Para el acceso máquina a máquina, la aplicación que llama usa suclient_id y su client_secret para solicitar un token. El servicio receptor valida ese bearer token y debe estar configurado para aplicar el control de acceso de la ruta; no necesita una segunda credencial de cliente M2M para la misma llamada.
Protege el entorno de despliegue
Protege los hosts, secretos de despliegue y accesos administrativos que respaldan Access Manager. Limita el acceso a las máquinas físicas o virtuales y a los sistemas de gestión de secretos que entregan su configuración.Limita el acceso a los endpoints de gestión de credenciales
Los endpoints de gestión de Identity pueden exponer datos de aplicaciones. Restringe el acceso a esos endpoints y mantén las operaciones sensibles de gestión aisladas de los flujos generales de back-office.Recomendaciones de seguridad
Usa flujos de Aplicación a Aplicación para endpoints sensibles
Para accesos críticos como la automatización del Ledger, usa Aplicaciones dedicadas. Esto te da un control claro sobre cada integración. Elimina una aplicación mediante la API documentada de Identity cuando ya no sea necesaria y trata los tokens o credenciales existentes según el procedimiento de respuesta a incidentes de tu entorno.Usa credenciales basadas en usuario para acciones manuales
Cuando se requiere acceso humano (para depuración, operaciones o soporte), emite credenciales por usuario en lugar de compartirclient_credentials, para que puedas gestionar el acceso y eliminar permisos de cada persona por separado. Finaliza una sesión solo mediante el flujo normal de logout con el id_token_hint de esa sesión; no es un control administrativo para “cerrar la sesión de otro usuario”. Reserva client_credentials para aplicaciones de máquina a máquina.
Realiza revisiones de acceso periódicas para las aplicaciones y los permisos. Esto minimiza la exposición y mantiene el acceso limitado a los usuarios autorizados.
Aplica siempre el principio de privilegio mínimo tanto para usuarios como para aplicaciones. Concede solo los permisos exactos que cada uno necesita.
Cambios operativos
Cómo modificas el acceso depende de qué estás modificando, y la línea separa las operaciones cotidianas de los datos de la plataforma.
Usa las superficies de gestión después del bootstrap
Una vez que el entorno está en ejecución, usa las APIs de Identity o Lerian Console para los cambios de acceso operativos:- crear, actualizar o eliminar usuarios;
- asignar usuarios a grupos;
- crear o eliminar aplicaciones máquina a máquina;
- configurar proveedores y MFA.

