Playbook de implementación para administradores
Este playbook guía a los administradores de sistemas y responsables de TI a través de una implementación estructurada de Passwork, desde la configuración inicial de la infraestructura hasta la implementación completa en la organización y la supervisión posterior al lanzamiento.
El playbook está organizado en cinco fases. Cada fase tiene un alcance definido, un tiempo estimado y enlaces a la documentación de configuración correspondiente.
Modelo de implementación
Antes de empezar, decida qué modelo de implementación se aplica a su organización.
| Modelo | Descripción | Recomendado cuando |
|---|---|---|
| Cloud | Passwork se ejecuta en servidores gestionados por Passwork. | Su organización requiere una implementación rápida, no dispone de un equipo de infraestructura dedicado o desea una solución llave en mano. |
| On-premise | Passwork se ejecuta en sus propios servidores. Control total sobre la residencia de los datos. | Su organización tiene requisitos de soberanía de los datos, una política de seguridad interna que exige el alojamiento propio o un equipo dedicado a la gestión de la infraestructura. |
Ambos modelos son compatibles con LDAP, SSO, la API completa y todas las funciones empresariales. Las fases de onboarding que se describen a continuación se aplican a ambos, indicándose los pasos específicos de la infraestructura cuando difieren.
Matriz de partes interesadas
Identifique e involucre a los siguientes roles antes de iniciar la implementación. No todos los roles son necesarios en todas las organizaciones; adapte la matriz a la estructura de su equipo.
| Rol | Responsabilidades | Obligatorio |
|---|---|---|
| Responsable del proyecto | Coordina la implementación, hace seguimiento de la finalización de las fases y se comunica con el soporte de Passwork | Sí |
| Patrocinador ejecutivo | Aprueba el plan de implementación y comunica la iniciativa a la organización | Recomendado |
| Administrador del servidor | Aprovisiona el servidor, gestiona Docker o el instalador y se encarga de la configuración a nivel de sistema operativo | Solo on-premise |
| Administrador de red / firewall | Abre los puertos necesarios, configura el proxy inverso y gestiona el certificado SSL | Solo on-premise |
| Administrador de la base de datos | Gestiona MongoDB y los procedimientos de copia de seguridad y restauración | Solo on-premise |
| Administrador de IdP / SSO | Configura la aplicación SAML/OIDC en el proveedor de identidad | Si se usa SSO |
| Administrador de LDAP / Active Directory | Proporciona las credenciales de la cuenta de servicio LDAP y configura los filtros DN | Si se usa LDAP |
| Administrador de SMTP / correo electrónico | Configura el correo saliente para invitaciones y notificaciones | Sí |
| Responsable de seguridad / cumplimiento | Revisa el modelo de cifrado, la configuración del registro de auditoría y las políticas de acceso | Recomendado |
| Responsable de soporte técnico | Prepara los materiales de soporte y atiende las consultas de los usuarios durante la implementación | Sí |
Fases de implementación
Fase 1: Infraestructura y autenticación (~4 h)
Fase 2: Estructura y roles (~2 h)
Migración de datos (varía según el tamaño del conjunto de datos)
Fase 3: Implementación de usuarios (~2 h por cada 100 usuarios)
Fase 4: Comunicación y activación (~1 h de preparación)
Fase 5: Supervisión y gestión continua (continua)
| Fase | Enfoque |
|---|---|
| Fase 1 | Integración con LDAP/AD, configuración de SSO, correo SMTP, políticas de autenticación globales |
| Fase 2 | Tipos de bóvedas, roles personalizados, RBAC, decisión sobre CSE, configuración del acceso de emergencia |
| Migración de datos | Importar credenciales existentes desde Bitwarden, LastPass, KeePass, CSV |
| Fase 3 | Importación masiva de usuarios, sincronización de grupos LDAP, asignación automática a bóvedas |
| Fase 4 | Estrategia de comunicación interna, preparación del soporte técnico, kit de activación |
| Fase 5 | Supervisión del panel de seguridad, seguimiento de la adopción, procedimientos de baja |
Lista de comprobación de la prueba de concepto (PoC)
Utilice esta lista de comprobación para ejecutar una PoC estructurada antes de la implementación completa. Una PoC suele implicar entre 5 y 20 usuarios piloto de uno o dos departamentos.
| Paso | Responsable | Tiempo estimado | Criterios de éxito |
|---|---|---|---|
| Aprovisionar el servidor o activar la instancia alojada | Administrador del servidor / Passwork | 0,5 h | Passwork accesible en la URL de destino a través de HTTPS |
| Aplicar la licencia | Responsable del proyecto | 0,1 h | Licencia aceptada, número de usuarios correcto visible |
| Configurar SMTP | Administrador de SMTP | 0,5 h | Correo de invitación de prueba recibido |
| Configurar LDAP o SSO (para el grupo de PoC) | Administrador de LDAP/IdP | 1–2 h | El usuario piloto se autentica con las credenciales corporativas |
| Crear la estructura de bóvedas para el departamento piloto | Responsable / Responsable del proyecto | 0,5 h | Bóveda y carpetas visibles para los usuarios piloto |
| Importar o añadir manualmente credenciales de muestra | Responsable | 0,5 h | ≥20 contraseñas visibles en la bóveda |
| Invitar a los usuarios piloto | Responsable del proyecto | 0,3 h | Todos los usuarios piloto reciben la invitación y pueden iniciar sesión |
| Los usuarios piloto instalan la extensión del navegador | Usuarios piloto | 0,2 h/usuario | La extensión se conecta y el autocompletado funciona |
| Los usuarios piloto activan la 2FA | Usuarios piloto | 0,2 h/usuario | 2FA activa en todas las cuentas piloto |
| Probar el flujo de trabajo de compartición | Usuarios piloto | 0,3 h | Contraseña compartida correctamente entre dos usuarios |
| Probar la sincronización de grupos LDAP (si procede) | Administrador de LDAP | 0,5 h | Pertenencia a grupos reflejada en Passwork |
| Revisar el registro de actividad | Responsable del proyecto | 0,2 h | Todas las acciones piloto visibles en el registro de auditoría |
| Recopilar comentarios del piloto | Responsable del proyecto | — | Comentarios documentados, bloqueadores identificados |
| Decisión de continuar/no continuar | Patrocinador ejecutivo | — | Decisión de proceder a la implementación completa |
Referencia de operaciones de infraestructura
Si su equipo también es responsable de desplegar y mantener el servidor de Passwork —instalación de Docker, alta disponibilidad, actualizaciones, copias de seguridad de MongoDB, supervisión de comprobaciones de estado e integración con SIEM—, consulte Despliegue y operaciones de infraestructura. Esa guía está dirigida al rol de DevOps o administrador del servidor; es independiente de las fases de implementación anteriores.
Requisitos previos
Antes de iniciar la Fase 1:
- Licencia de Passwork obtenida en passwork.pro (activación en la nube) o a través del Portal del cliente (on-premise)
- Servidor aprovisionado y accesible (solo on-premise) — consulte Requisitos técnicos
- Registro DNS que apunta a la URL de Passwork
- Certificado SSL disponible (solo on-premise)
- Credenciales del servidor SMTP disponibles
- Credenciales de la cuenta de servicio LDAP/AD disponibles (si se usa LDAP)
- Aplicación SAML/OIDC del IdP creada previamente (si se usa SSO)