Saltar al contenido principal

Playbook de implementación para administradores

Este playbook guía a los administradores de sistemas y responsables de TI a través de una implementación estructurada de Passwork, desde la configuración inicial de la infraestructura hasta la implementación completa en la organización y la supervisión posterior al lanzamiento.

El playbook está organizado en cinco fases. Cada fase tiene un alcance definido, un tiempo estimado y enlaces a la documentación de configuración correspondiente.

Modelo de implementación

Antes de empezar, decida qué modelo de implementación se aplica a su organización.

ModeloDescripciónRecomendado cuando
CloudPasswork se ejecuta en servidores gestionados por Passwork.Su organización requiere una implementación rápida, no dispone de un equipo de infraestructura dedicado o desea una solución llave en mano.
On-premisePasswork se ejecuta en sus propios servidores. Control total sobre la residencia de los datos.Su organización tiene requisitos de soberanía de los datos, una política de seguridad interna que exige el alojamiento propio o un equipo dedicado a la gestión de la infraestructura.

Ambos modelos son compatibles con LDAP, SSO, la API completa y todas las funciones empresariales. Las fases de onboarding que se describen a continuación se aplican a ambos, indicándose los pasos específicos de la infraestructura cuando difieren.

Matriz de partes interesadas

Identifique e involucre a los siguientes roles antes de iniciar la implementación. No todos los roles son necesarios en todas las organizaciones; adapte la matriz a la estructura de su equipo.

RolResponsabilidadesObligatorio
Responsable del proyectoCoordina la implementación, hace seguimiento de la finalización de las fases y se comunica con el soporte de Passwork
Patrocinador ejecutivoAprueba el plan de implementación y comunica la iniciativa a la organizaciónRecomendado
Administrador del servidorAprovisiona el servidor, gestiona Docker o el instalador y se encarga de la configuración a nivel de sistema operativoSolo on-premise
Administrador de red / firewallAbre los puertos necesarios, configura el proxy inverso y gestiona el certificado SSLSolo on-premise
Administrador de la base de datosGestiona MongoDB y los procedimientos de copia de seguridad y restauraciónSolo on-premise
Administrador de IdP / SSOConfigura la aplicación SAML/OIDC en el proveedor de identidadSi se usa SSO
Administrador de LDAP / Active DirectoryProporciona las credenciales de la cuenta de servicio LDAP y configura los filtros DNSi se usa LDAP
Administrador de SMTP / correo electrónicoConfigura el correo saliente para invitaciones y notificaciones
Responsable de seguridad / cumplimientoRevisa el modelo de cifrado, la configuración del registro de auditoría y las políticas de accesoRecomendado
Responsable de soporte técnicoPrepara los materiales de soporte y atiende las consultas de los usuarios durante la implementación

Fases de implementación

Fase 1: Infraestructura y autenticación   (~4 h)
Fase 2: Estructura y roles (~2 h)
Migración de datos (varía según el tamaño del conjunto de datos)
Fase 3: Implementación de usuarios (~2 h por cada 100 usuarios)
Fase 4: Comunicación y activación (~1 h de preparación)
Fase 5: Supervisión y gestión continua (continua)
FaseEnfoque
Fase 1Integración con LDAP/AD, configuración de SSO, correo SMTP, políticas de autenticación globales
Fase 2Tipos de bóvedas, roles personalizados, RBAC, decisión sobre CSE, configuración del acceso de emergencia
Migración de datosImportar credenciales existentes desde Bitwarden, LastPass, KeePass, CSV
Fase 3Importación masiva de usuarios, sincronización de grupos LDAP, asignación automática a bóvedas
Fase 4Estrategia de comunicación interna, preparación del soporte técnico, kit de activación
Fase 5Supervisión del panel de seguridad, seguimiento de la adopción, procedimientos de baja

Lista de comprobación de la prueba de concepto (PoC)

Utilice esta lista de comprobación para ejecutar una PoC estructurada antes de la implementación completa. Una PoC suele implicar entre 5 y 20 usuarios piloto de uno o dos departamentos.

PasoResponsableTiempo estimadoCriterios de éxito
Aprovisionar el servidor o activar la instancia alojadaAdministrador del servidor / Passwork0,5 hPasswork accesible en la URL de destino a través de HTTPS
Aplicar la licenciaResponsable del proyecto0,1 hLicencia aceptada, número de usuarios correcto visible
Configurar SMTPAdministrador de SMTP0,5 hCorreo de invitación de prueba recibido
Configurar LDAP o SSO (para el grupo de PoC)Administrador de LDAP/IdP1–2 hEl usuario piloto se autentica con las credenciales corporativas
Crear la estructura de bóvedas para el departamento pilotoResponsable / Responsable del proyecto0,5 hBóveda y carpetas visibles para los usuarios piloto
Importar o añadir manualmente credenciales de muestraResponsable0,5 h≥20 contraseñas visibles en la bóveda
Invitar a los usuarios pilotoResponsable del proyecto0,3 hTodos los usuarios piloto reciben la invitación y pueden iniciar sesión
Los usuarios piloto instalan la extensión del navegadorUsuarios piloto0,2 h/usuarioLa extensión se conecta y el autocompletado funciona
Los usuarios piloto activan la 2FAUsuarios piloto0,2 h/usuario2FA activa en todas las cuentas piloto
Probar el flujo de trabajo de comparticiónUsuarios piloto0,3 hContraseña compartida correctamente entre dos usuarios
Probar la sincronización de grupos LDAP (si procede)Administrador de LDAP0,5 hPertenencia a grupos reflejada en Passwork
Revisar el registro de actividadResponsable del proyecto0,2 hTodas las acciones piloto visibles en el registro de auditoría
Recopilar comentarios del pilotoResponsable del proyectoComentarios documentados, bloqueadores identificados
Decisión de continuar/no continuarPatrocinador ejecutivoDecisión de proceder a la implementación completa

Referencia de operaciones de infraestructura

Si su equipo también es responsable de desplegar y mantener el servidor de Passwork —instalación de Docker, alta disponibilidad, actualizaciones, copias de seguridad de MongoDB, supervisión de comprobaciones de estado e integración con SIEM—, consulte Despliegue y operaciones de infraestructura. Esa guía está dirigida al rol de DevOps o administrador del servidor; es independiente de las fases de implementación anteriores.


Requisitos previos

Antes de iniciar la Fase 1:

  • Licencia de Passwork obtenida en passwork.pro (activación en la nube) o a través del Portal del cliente (on-premise)
  • Servidor aprovisionado y accesible (solo on-premise) — consulte Requisitos técnicos
  • Registro DNS que apunta a la URL de Passwork
  • Certificado SSL disponible (solo on-premise)
  • Credenciales del servidor SMTP disponibles
  • Credenciales de la cuenta de servicio LDAP/AD disponibles (si se usa LDAP)
  • Aplicación SAML/OIDC del IdP creada previamente (si se usa SSO)