Fase 2: Estructura y roles
Tiempo estimado: ~2 horas
Responsable: Responsable del proyecto, administrador de Passwork
Resultado: La estructura de bóvedas y carpetas refleja la estructura de equipos de la organización; los roles definen lo que puede hacer cada tipo de usuario.
2.1 Planificar la estructura de bóvedas de la organización
Antes de crear bóvedas en Passwork, asigne la estructura de la organización a una jerarquía de bóvedas. Una estructura bien diseñada reduce la cantidad de trabajo de gestión de accesos durante todo el ciclo de vida de la implementación.
Enfoque recomendado:
- Una bóveda por departamento o unidad de negocio
- Subcarpetas para proyectos, entornos o categorías de servicios
- Bóvedas separadas para las credenciales de infraestructura compartida (p. ej.,
IT Infrastructure) y las credenciales de nivel ejecutivo o directivo - Una bóveda dedicada a los contratistas externos con acceso por tiempo limitado
Descripción general del modelo de acceso:
Organización
├── IT Infrastructure (bóveda) ← Equipo de administración de TI
│ ├── Production Servers
│ ├── Cloud Services
│ └── Network Devices
├── Marketing (bóveda) ← Equipo de marketing
│ ├── Social Media
│ └── Analytics Tools
├── Finance (bóveda) ← Equipo de finanzas
├── HR Systems (bóveda) ← Equipo de RR. HH.
└── External Contractors (bóveda) ← Responsable del proyecto + responsables
Esta estructura se asigna de forma clara a los grupos LDAP: cada grupo de seguridad de Active Directory se corresponde con un grupo de Passwork, al que se le concede acceso a la bóveda correspondiente.
2.2 Crear tipos de bóvedas
Passwork admite varios tipos de bóvedas que controlan los comportamientos predeterminados y las reglas de visibilidad. Los tipos de bóvedas los configura el administrador del sistema.
Vaya a Configuración y usuarios → Gestión de bóvedas para configurar los tipos de bóvedas disponibles.

Tipos de bóvedas habituales que se pueden configurar:
| Tipo | Caso de uso |
|---|---|
| Privada | Bóveda personal: visible solo para el usuario propietario |
| Empresa | Bóveda de departamento o equipo: el acceso lo gestiona el propietario/administrador de la bóveda |
| Compartida | Bóveda de acceso amplio para credenciales de toda la organización |
Asigne un administrador corporativo a cada bóveda de empresa. El administrador corporativo tiene acceso administrativo completo a la bóveda y puede conceder acceso de emergencia a otros administradores.
2.3 Configurar roles personalizados
Los roles definen qué acciones puede realizar un usuario en Passwork a nivel de sistema (crear bóvedas, invitar usuarios, acceder a la configuración). Los roles predeterminados son Propietario, Admin y Usuario.
Cree roles personalizados si su organización requiere permisos más granulares; por ejemplo, un rol de Soporte técnico que pueda gestionar usuarios pero no modificar la configuración del sistema, o un rol de Auditor con acceso de solo lectura al registro de actividad.
Crear un rol personalizado
- Vaya a Configuración y usuarios → Roles.
- Haga clic en Crear rol.
- Introduzca un nombre para el nuevo rol.
- Haga clic en Guardar.
- Abra el rol creado y configure los permisos necesarios.

Para consultar la documentación completa sobre la configuración de roles, consulte Crear rol.
2.4 Definir la estructura de RBAC
El control de acceso basado en roles (RBAC) de Passwork combina los roles a nivel de sistema con los niveles de acceso a nivel de bóveda/carpeta. El modelo de permisos resultante funciona de la siguiente manera:
Usuario
└── rol de sistema asignado (lo que puede hacer en Configuración)
└── miembro de grupo(s) (qué bóvedas/carpetas puede ver)
└── Grupo → acceso a bóveda (Solo lectura / Leer y editar / Acceso completo / Admin)
└── Excepciones por carpeta (más restrictivas o más permisivas por carpeta)
- Conceda el acceso principalmente a través de grupos, no de usuarios individuales. Esto agiliza las altas y bajas.
- Aplique el principio de mínimo privilegio: empiece con Solo lectura y aumente el nivel solo cuando sea necesario.
- Utilice el acceso Prohibido en las subcarpetas confidenciales para excluir explícitamente a los usuarios que heredan un acceso de grupo más amplio.
- Asigne el nivel de acceso Administrador únicamente al propietario de la bóveda y a un administrador de reserva.
2.5 Configurar el acceso de emergencia
El acceso de emergencia permite que un administrador de Passwork designado acceda a cualquier bóveda de empresa en caso de emergencia (p. ej., cuando el propietario de una bóveda no está disponible). Configúrelo antes de que los usuarios empiecen a almacenar credenciales.
Vaya a la página de gestión de bóvedas y asigne un administrador de acceso de emergencia.
El acceso de emergencia no debe concederse a más de uno o dos administradores designados. Documente quién dispone de acceso de emergencia y revise la lista periódicamente.
2.6 Crear una cuenta de servicio de emergencia
Para situaciones en las que la cuenta del propietario principal sea inaccesible (pérdida de credenciales, baja, incapacidad), cree una cuenta de servicio dedicada que actúe como administrador corporativo en todos los tipos de bóvedas.
Procedimiento de configuración:
- Cree un nuevo usuario de Passwork con el nombre
Service accounto similar que lo identifique claramente como una cuenta del sistema. - Asígnele el rol de nivel administrador.
- Añada la cuenta de servicio como administrador corporativo en todos los tipos de bóvedas críticas (Configuración → Configuración de bóvedas → cada tipo de bóveda → Administradores).
- Bloquee la autenticación de la cuenta: en la configuración del usuario, desactive todos los métodos de inicio de sesión excepto uno (p. ej., la contraseña local).
- Establezca una contraseña larga y generada aleatoriamente para la cuenta de servicio.
- Anote la contraseña de la cuenta de servicio y la contraseña maestra (si el cifrado del lado del cliente está activado) y guárdelas en un soporte físico; por ejemplo, en un sobre sellado en la caja fuerte del despacho del director de TI o en una caja fuerte ignífuga para documentos.
- Bloquee la cuenta de usuario en Passwork (Configuración → Usuarios → cuenta de servicio → Bloquear) para que no pueda utilizarse en el inicio de sesión diario.
Cuando se necesita acceso de emergencia:
- Recupere las credenciales físicas.
- Desbloquee la cuenta de servicio.
- Inicie sesión, acceda a la bóveda requerida y realice las acciones necesarias.
- Genere una nueva contraseña para la cuenta de servicio.
- Vuelva a bloquear la cuenta y actualice las credenciales almacenadas.
Registre todo uso del acceso de emergencia en el registro de incidentes de TI de su organización. El acceso de emergencia omite el modelo normal de propiedad de las bóvedas y debe ser auditado.
2.7 Cifrado del lado del cliente (CSE): guía de decisión
El cifrado del lado del cliente significa que las contraseñas se cifran en el dispositivo del usuario antes de enviarse al servidor. El servidor de Passwork nunca almacena credenciales sin cifrar. Activar el CSE eleva considerablemente el nivel de seguridad de referencia, pero tiene implicaciones operativas.
| Factor | CSE activado | CSE desactivado |
|---|---|---|
| Datos en reposo en el servidor | Siempre cifrados | Cifrados solo a nivel de base de datos |
| El administrador puede ver las contraseñas | No | Sí (con acceso a la base de datos) |
| El usuario necesita la contraseña maestra | Sí, en cada inicio de sesión | No |
| Contraseña maestra olvidada | Se pierden todos los datos privados | No aplicable |
| Compartición de bóvedas | Requiere intercambio de claves criptográficas (flujo de solicitud/aprobación) | Instantánea |
| Asignación automática por sincronización LDAP | Requiere aprobación de la solicitud de acceso | Totalmente automática |
| Rendimiento | Uso de CPU del lado del cliente ligeramente superior en bóvedas grandes | Estándar |
| Cumplimiento | Necesario para implementaciones de conocimiento cero | Empresa estándar |
Active el CSE si:
- Su organización maneja datos regulados (médicos, financieros, legales) en los que el conocimiento cero es un requisito de cumplimiento
- Su modelo de amenazas incluye amenazas internas de administradores de sistemas con acceso a la base de datos
- La política de seguridad de su organización exige el cifrado de extremo a extremo de las credenciales
No active el CSE (o aplácelo) si:
- Dispone de un gran número de bóvedas compartidas con cambios frecuentes de miembros: el flujo de solicitud/aprobación añade una carga operativa
- Su equipo de soporte técnico no está preparado para gestionar las solicitudes de restablecimiento de la contraseña maestra (que provocan la pérdida permanente de datos del usuario afectado)
- Está realizando una prueba de concepto y desea evaluar el producto sin la complejidad operativa del CSE
El CSE puede activarse después de la implementación inicial, pero requiere un paso de migración de datos que migra todas las bóvedas existentes al formato cifrado. Planifíquelo en consecuencia: active el CSE al principio o después de un periodo definido con una ventana de migración programada.
Consulte Cifrado del lado del cliente para obtener la guía de configuración completa.
Criterios de finalización de la Fase 2
- Estructura de bóvedas definida y revisada con los responsables de departamento
- Bóvedas corporativas creadas con nombres y tipos apropiados
- Roles personalizados creados para cualquier requisito de permisos no estándar
- Administradores de acceso de emergencia asignados a todas las bóvedas corporativas
- Estructura de RBAC documentada: qué grupo LDAP se corresponde con qué bóveda y nivel de acceso
Continúe con la Fase 3: Implementación de usuarios.