Saltar al contenido principal

Fase 2: Estructura y roles


Tiempo estimado: ~2 horas
Responsable: Responsable del proyecto, administrador de Passwork
Resultado: La estructura de bóvedas y carpetas refleja la estructura de equipos de la organización; los roles definen lo que puede hacer cada tipo de usuario.

2.1 Planificar la estructura de bóvedas de la organización

Antes de crear bóvedas en Passwork, asigne la estructura de la organización a una jerarquía de bóvedas. Una estructura bien diseñada reduce la cantidad de trabajo de gestión de accesos durante todo el ciclo de vida de la implementación.

Enfoque recomendado:

  • Una bóveda por departamento o unidad de negocio
  • Subcarpetas para proyectos, entornos o categorías de servicios
  • Bóvedas separadas para las credenciales de infraestructura compartida (p. ej., IT Infrastructure) y las credenciales de nivel ejecutivo o directivo
  • Una bóveda dedicada a los contratistas externos con acceso por tiempo limitado

Descripción general del modelo de acceso:

Organización
├── IT Infrastructure (bóveda) ← Equipo de administración de TI
│ ├── Production Servers
│ ├── Cloud Services
│ └── Network Devices
├── Marketing (bóveda) ← Equipo de marketing
│ ├── Social Media
│ └── Analytics Tools
├── Finance (bóveda) ← Equipo de finanzas
├── HR Systems (bóveda) ← Equipo de RR. HH.
└── External Contractors (bóveda) ← Responsable del proyecto + responsables

Esta estructura se asigna de forma clara a los grupos LDAP: cada grupo de seguridad de Active Directory se corresponde con un grupo de Passwork, al que se le concede acceso a la bóveda correspondiente.


2.2 Crear tipos de bóvedas

Passwork admite varios tipos de bóvedas que controlan los comportamientos predeterminados y las reglas de visibilidad. Los tipos de bóvedas los configura el administrador del sistema.

Vaya a Configuración y usuarios → Gestión de bóvedas para configurar los tipos de bóvedas disponibles.

Página de configuración de bóvedas

Tipos de bóvedas habituales que se pueden configurar:

TipoCaso de uso
PrivadaBóveda personal: visible solo para el usuario propietario
EmpresaBóveda de departamento o equipo: el acceso lo gestiona el propietario/administrador de la bóveda
CompartidaBóveda de acceso amplio para credenciales de toda la organización

Asigne un administrador corporativo a cada bóveda de empresa. El administrador corporativo tiene acceso administrativo completo a la bóveda y puede conceder acceso de emergencia a otros administradores.


2.3 Configurar roles personalizados

Los roles definen qué acciones puede realizar un usuario en Passwork a nivel de sistema (crear bóvedas, invitar usuarios, acceder a la configuración). Los roles predeterminados son Propietario, Admin y Usuario.

Cree roles personalizados si su organización requiere permisos más granulares; por ejemplo, un rol de Soporte técnico que pueda gestionar usuarios pero no modificar la configuración del sistema, o un rol de Auditor con acceso de solo lectura al registro de actividad.

Crear un rol personalizado

  1. Vaya a Configuración y usuarios → Roles.
  2. Haga clic en Crear rol.
  3. Introduzca un nombre para el nuevo rol.
  4. Haga clic en Guardar.
  5. Abra el rol creado y configure los permisos necesarios.
Creación de un rol

Para consultar la documentación completa sobre la configuración de roles, consulte Crear rol.


2.4 Definir la estructura de RBAC

El control de acceso basado en roles (RBAC) de Passwork combina los roles a nivel de sistema con los niveles de acceso a nivel de bóveda/carpeta. El modelo de permisos resultante funciona de la siguiente manera:

Usuario
└── rol de sistema asignado (lo que puede hacer en Configuración)
└── miembro de grupo(s) (qué bóvedas/carpetas puede ver)
└── Grupo → acceso a bóveda (Solo lectura / Leer y editar / Acceso completo / Admin)
└── Excepciones por carpeta (más restrictivas o más permisivas por carpeta)
  • Conceda el acceso principalmente a través de grupos, no de usuarios individuales. Esto agiliza las altas y bajas.
  • Aplique el principio de mínimo privilegio: empiece con Solo lectura y aumente el nivel solo cuando sea necesario.
  • Utilice el acceso Prohibido en las subcarpetas confidenciales para excluir explícitamente a los usuarios que heredan un acceso de grupo más amplio.
  • Asigne el nivel de acceso Administrador únicamente al propietario de la bóveda y a un administrador de reserva.

2.5 Configurar el acceso de emergencia

El acceso de emergencia permite que un administrador de Passwork designado acceda a cualquier bóveda de empresa en caso de emergencia (p. ej., cuando el propietario de una bóveda no está disponible). Configúrelo antes de que los usuarios empiecen a almacenar credenciales.

Vaya a la página de gestión de bóvedas y asigne un administrador de acceso de emergencia.

aviso

El acceso de emergencia no debe concederse a más de uno o dos administradores designados. Documente quién dispone de acceso de emergencia y revise la lista periódicamente.


2.6 Crear una cuenta de servicio de emergencia

Para situaciones en las que la cuenta del propietario principal sea inaccesible (pérdida de credenciales, baja, incapacidad), cree una cuenta de servicio dedicada que actúe como administrador corporativo en todos los tipos de bóvedas.

Procedimiento de configuración:

  1. Cree un nuevo usuario de Passwork con el nombre Service account o similar que lo identifique claramente como una cuenta del sistema.
  2. Asígnele el rol de nivel administrador.
  3. Añada la cuenta de servicio como administrador corporativo en todos los tipos de bóvedas críticas (Configuración → Configuración de bóvedas → cada tipo de bóveda → Administradores).
  4. Bloquee la autenticación de la cuenta: en la configuración del usuario, desactive todos los métodos de inicio de sesión excepto uno (p. ej., la contraseña local).
  5. Establezca una contraseña larga y generada aleatoriamente para la cuenta de servicio.
  6. Anote la contraseña de la cuenta de servicio y la contraseña maestra (si el cifrado del lado del cliente está activado) y guárdelas en un soporte físico; por ejemplo, en un sobre sellado en la caja fuerte del despacho del director de TI o en una caja fuerte ignífuga para documentos.
  7. Bloquee la cuenta de usuario en Passwork (Configuración → Usuarios → cuenta de servicio → Bloquear) para que no pueda utilizarse en el inicio de sesión diario.

Cuando se necesita acceso de emergencia:

  1. Recupere las credenciales físicas.
  2. Desbloquee la cuenta de servicio.
  3. Inicie sesión, acceda a la bóveda requerida y realice las acciones necesarias.
  4. Genere una nueva contraseña para la cuenta de servicio.
  5. Vuelva a bloquear la cuenta y actualice las credenciales almacenadas.
aviso

Registre todo uso del acceso de emergencia en el registro de incidentes de TI de su organización. El acceso de emergencia omite el modelo normal de propiedad de las bóvedas y debe ser auditado.


2.7 Cifrado del lado del cliente (CSE): guía de decisión

El cifrado del lado del cliente significa que las contraseñas se cifran en el dispositivo del usuario antes de enviarse al servidor. El servidor de Passwork nunca almacena credenciales sin cifrar. Activar el CSE eleva considerablemente el nivel de seguridad de referencia, pero tiene implicaciones operativas.

FactorCSE activadoCSE desactivado
Datos en reposo en el servidorSiempre cifradosCifrados solo a nivel de base de datos
El administrador puede ver las contraseñasNoSí (con acceso a la base de datos)
El usuario necesita la contraseña maestraSí, en cada inicio de sesiónNo
Contraseña maestra olvidadaSe pierden todos los datos privadosNo aplicable
Compartición de bóvedasRequiere intercambio de claves criptográficas (flujo de solicitud/aprobación)Instantánea
Asignación automática por sincronización LDAPRequiere aprobación de la solicitud de accesoTotalmente automática
RendimientoUso de CPU del lado del cliente ligeramente superior en bóvedas grandesEstándar
CumplimientoNecesario para implementaciones de conocimiento ceroEmpresa estándar

Active el CSE si:

  • Su organización maneja datos regulados (médicos, financieros, legales) en los que el conocimiento cero es un requisito de cumplimiento
  • Su modelo de amenazas incluye amenazas internas de administradores de sistemas con acceso a la base de datos
  • La política de seguridad de su organización exige el cifrado de extremo a extremo de las credenciales

No active el CSE (o aplácelo) si:

  • Dispone de un gran número de bóvedas compartidas con cambios frecuentes de miembros: el flujo de solicitud/aprobación añade una carga operativa
  • Su equipo de soporte técnico no está preparado para gestionar las solicitudes de restablecimiento de la contraseña maestra (que provocan la pérdida permanente de datos del usuario afectado)
  • Está realizando una prueba de concepto y desea evaluar el producto sin la complejidad operativa del CSE
tip

El CSE puede activarse después de la implementación inicial, pero requiere un paso de migración de datos que migra todas las bóvedas existentes al formato cifrado. Planifíquelo en consecuencia: active el CSE al principio o después de un periodo definido con una ventana de migración programada.

Consulte Cifrado del lado del cliente para obtener la guía de configuración completa.


Criterios de finalización de la Fase 2

  • Estructura de bóvedas definida y revisada con los responsables de departamento
  • Bóvedas corporativas creadas con nombres y tipos apropiados
  • Roles personalizados creados para cualquier requisito de permisos no estándar
  • Administradores de acceso de emergencia asignados a todas las bóvedas corporativas
  • Estructura de RBAC documentada: qué grupo LDAP se corresponde con qué bóveda y nivel de acceso

Continúe con la Fase 3: Implementación de usuarios.