Credenciales
Crea credenciales para las aplicaciones que llaman
Para el acceso machine-to-machine, la aplicación que llama usa suclient_id y su client_secret para solicitar un token. El servicio que recibe valida ese Bearer token. Configura el servicio que recibe para que haga cumplir la ruta. No necesita una segunda credencial de cliente M2M para la misma llamada.
Protege el entorno de despliegue
Protege los hosts, los secretos de despliegue y el acceso de administrador que sostienen Access Manager. Limita el acceso a las máquinas físicas o virtuales y a los sistemas de gestión de secretos que entregan su configuración.Limita el acceso a los endpoints de gestión de credenciales
Los endpoints de gestión de Identity pueden exponer datos de aplicaciones. Restringe el acceso a estos endpoints y mantén las operaciones de gestión sensibles aisladas de los workflows generales de back-office.Recomendaciones de seguridad
Usa flujos de aplicación a aplicación para endpoints sensibles
Para accesos críticos como la automatización del Ledger, usa Aplicaciones dedicadas. Esto te da control claro sobre cada integración. Elimina una aplicación mediante la API documentada de Identity cuando ya no la necesites. Maneja cualquier token o credencial existente mediante el procedimiento de respuesta a incidentes de tu entorno.Usa credenciales por usuario para las acciones manuales
Cuando una persona necesita acceso para depuración, operaciones o soporte, emite credenciales por usuario en lugar de compartirclient_credentials. Así puedes gestionar el acceso y quitar permisos de cada persona por separado. Termina una sesión solo mediante el flujo normal de logout con el id_token_hint de esa sesión. Ese flujo no es un control de administrador para “cerrar la sesión de otro usuario”. Reserva client_credentials para las aplicaciones machine-to-machine.
Haz revisiones de acceso periódicas de aplicaciones y permisos. Esto reduce la exposición y mantiene el acceso limitado a los usuarios autorizados.
Haz cumplir siempre el principio de privilegio mínimo tanto para usuarios como para aplicaciones. Otorga solo los permisos exactos que cada uno necesita.
Cambios operativos
Cómo cambias el acceso depende de qué estás cambiando, y la línea corre entre las operaciones diarias y los datos de la plataforma.
Usa las superficies de gestión después del bootstrap
Después de que el entorno arranca, usa las APIs de Identity o Lerian Console para los cambios de acceso operativos:- crear, actualizar o quitar usuarios
- asignar usuarios a grupos
- crear o eliminar aplicaciones machine-to-machine
- configurar proveedores y MFA.

