Skip to main content
Instalar Access Manager significa poner los servicios Auth e Identity en marcha, conectados a sus dependencias y listos para responder decisiones de acceso. Es el paso que debe ocurrir antes de que cualquier producto Lerian pueda aplicar autenticación o permisos. Esta guía es para operadores que instalan Access Manager. Para los comandos del Helm chart y la configuración en el nivel del chart, consulta la página Access Manager vía Helm.

Requisitos previos


No necesitas dominar Kubernetes a fondo para planificar una instalación, pero sí necesitas una imagen clara de las piezas involucradas. Trata la lista de abajo como una lista de verificación antes de empezar.

Licencia

Access Manager es una funcionalidad Enterprise y requiere una configuración de licencia Lerian válida. Los servicios aplican verificaciones de licencia mediante middleware HTTP, así que valida la licencia antes de habilitar productos protegidos. Consulta la documentación de licencia para más detalles. Si todavía no tienes una licencia, ponte en contacto con nuestro equipo.

Modelo de despliegue

Decide cómo vas a ejecutar Access Manager. La elección define la resolución de tenant, la configuración de Caradhras y algunos valores predeterminados operativos más adelante.
  • SaaS - Lerian ejecuta la plataforma. Los flujos de acceso tienen alcance de tenant a partir de claims JWT confiables.
  • BYOC multi-tenant - Tú ejecutas Access Manager y el contexto de tenant viene de claims de token confiables, nunca de payloads de solicitud ni de headers.
  • BYOC single-tenant - Ejecutas Access Manager contra una organización predeterminada configurada y un backend de identidad Caradhras.
Si no sabes con certeza qué modelo aplica, confírmalo con tu contacto de Lerian antes de instalar.

Servicio Auth

El lado de runtime de Access Manager: emite y renueva tokens, valida sesiones, verifica permisos, gestiona el logout y la información de usuario, y ejecuta desafíos MFA. Auth necesita ser alcanzable por red desde cada producto Lerian protegido.

Servicio Identity

El lado de datos de Access Manager: usuarios, grupos, aplicaciones, proveedores de comunicación, vínculos entre aplicación y proveedor, y configuración de MFA. Identity es la superficie de gestión. Tanto Identity como Auth se conectan al backend Caradhras configurado: Identity gestiona los datos de identidad a través de él, mientras que Auth usa su propia conexión para tokens, MFA y decisiones de autorización.

Backend de identidad

Access Manager usa un backend Caradhras configurado para el almacenamiento de identidades. Caradhras persiste sus datos de identidad en la base de datos PostgreSQL configurada. PostgreSQL respalda a Caradhras, no lo reemplaza. En SaaS y en la mayoría de los despliegues BYOC, el backend viene preconfigurado. Para un despliegue BYOC, configura ese backend Caradhras para tu entorno. Access Manager no se conecta directamente a APIs arbitrarias de proveedores de identidad.

Servicios de datos y cache

  • Una instancia de PostgreSQL como base de datos de respaldo para los datos de identidad gestionados por Caradhras.
  • Un cache Valkey para las operaciones relacionadas con tokens, permisos y MFA.
Aprovisiona ambos y hazlos alcanzables antes de que Auth e Identity arranquen. Las decisiones de dimensionamiento y alta disponibilidad dependen de tu modelo de despliegue.

Conectividad de productos

Planifica ahora las rutas de red para no depurarlas después:
  • Los productos protegidos deben alcanzar Auth por la red.
  • Los administradores (y cualquier herramienta de back-office) deben alcanzar Identity para gestionar usuarios, grupos, aplicaciones y proveedores.
  • No expongas ninguno de los dos servicios públicamente sin los controles de ingress adecuados.

Entorno y datos de bootstrap

Un entorno single-tenant nuevo siembra los datos de acceso base, incluidos su organización, roles integrados, grupos, aplicaciones y conjuntos de permisos, una sola vez al arrancar. El bootstrap multi-tenant prepara solo material de certificados compartido. Tú creas las organizaciones de tenant y los datos de acceso después de que el tenant existe. Esta es la capa de bootstrap. Una vez que el entorno está operativo, los cambios del día a día ocurren a través de las APIs de Identity o de Lerian Console, no editando los datos de bootstrap.
El bootstrap aplica sus datos iniciales solo durante la configuración inicial del entorno. Los cambios en recursos integrados, acciones, roles, grupos, aplicaciones o conjuntos de permisos de un entorno existente deben entregarse mediante actualizaciones controladas de la plataforma, como migraciones o un reconciliador idempotente.

Flujo de instalación


Sigue estos pasos en orden. Cada uno se apoya en el anterior.
1

Elige tu modelo de despliegue

Elige SaaS, BYOC multi-tenant o BYOC single-tenant y confirma con tu contacto de Lerian cualquier decisión específica del modelo: estrategia de tenant, configuración de Caradhras y ámbito de licenciamiento. Anótalo, porque cada paso posterior se remite a esto.
2

Prepara las dependencias

Aprovisiona la infraestructura de soporte para que Auth e Identity tengan todo lo que necesitan al arrancar:
  • una licencia Lerian válida configurada para el entorno.
  • una instancia de PostgreSQL para respaldar los datos de identidad gestionados por Caradhras.
  • un cache Valkey para tokens, permisos y MFA.
  • el backend de identidad Caradhras configurado.
  • rutas de red entre Access Manager, sus dependencias y los productos que al final aplicarán el control de acceso.
No avances hasta que cada dependencia sea alcanzable desde donde se ejecutará Access Manager.
3

Despliega Auth e Identity

Instala los servicios de Access Manager en tu entorno. Para Kubernetes, la vía admitida es el Helm chart. Consulta Access Manager vía Helm para versiones del chart, registry OCI y el comando helm install exacto.Si solo necesitas evaluar Access Manager localmente antes de un despliegue real, usa el comando make up del repositorio de código. Construye e inicia el stack de Access Manager. Usa los comandos de ciclo de vida documentados por la revisión del repositorio que ejecutes.
4

Haz el bootstrap de los datos de acceso base

En modo single-tenant, el primer arranque siembra la organización base, los roles integrados, los grupos, las aplicaciones y los conjuntos de permisos en los que se apoya la plataforma. En modo multi-tenant, el bootstrap no siembra organizaciones de tenant ni datos de acceso. Crea esos datos después de crear el tenant. Deja que el bootstrap termine antes de apuntar cualquier producto a los servicios.A partir de este punto, trata los datos de bootstrap como de solo lectura. Gestiona el acceso cotidiano a través de las APIs de Identity o de Lerian Console.
5

Valida los servicios

Confirma que la instalación está sana antes de que cualquier producto dependa de ella:
  • Auth e Identity reportan estado sano y son alcanzables desde los productos que los usarán.
  • PostgreSQL (la base de datos de respaldo de Caradhras) y Valkey están conectados y responden.
  • El backend de identidad Caradhras está configurado y es alcanzable.
  • Una solicitud de token de prueba tiene éxito contra Auth, y una llamada básica a Identity (por ejemplo, List Groups) tiene éxito para el modo de despliegue elegido. En modo multi-tenant, crea los datos de acceso del tenant antes de esperar grupos en la respuesta.
Si algo de esta lista falla, corrígelo aquí. No habilites productos sobre una instalación que no está sana.
6

Habilita los productos protegidos

Después de validar la instalación, activa la aplicación del control de acceso dentro de cada producto o plugin Lerian estableciendo las variables de Auth en su .env. La configuración completa por producto, incluidos los ajustes multi-tenant, está en Habilitar Access Manager.
7

Usa Access Manager

Con la instalación hecha y los productos aplicando el control de acceso, pasa a la operación del día a día: solicitar tokens, gestionar usuarios, grupos y aplicaciones, configurar MFA y llamar a APIs protegidas. Empieza con Usar Access Manager para el flujo por API, o con Access Manager vía Lerian Console para el flujo visual.
Trata la instalación como un hito propio. Se recomienda que Auth e Identity estén desplegados, sanos y validados antes de que pases cualquier producto al modo de aplicación.

Próximos pasos