Roles y permisos
La configuración incorrecta del control de acceso es una de las causas más comunes de los incidentes de exposición de datos. Esta sección verifica que los roles, los tipos de bóvedas y los permisos de usuario siguen el principio de mínimo privilegio y que las funciones administrativas están adecuadamente separadas.
Vaya a Configuración → Gestión de usuarios para la mayoría de los controles de esta sección.
1. Roles predeterminados: revisión de permisos
Passwork incluye tres roles integrados: Propietario, Administrador y Miembro (Usuario). Además, su organización puede tener roles personalizados.
Para cada rol, abra la configuración del rol y revise los permisos activados frente a la matriz siguiente.
Rol de propietario
Hay exactamente un propietario. El rol de propietario no se puede modificar y concede el nivel de acceso más alto, incluida la capacidad de cambiar los roles de otros usuarios.
Qué verificar:
- Solo un usuario tiene asignado el rol de propietario
- La cuenta de propietario tiene la 2FA activada
- Las credenciales del propietario se almacenan en la cuenta de servicio de emergencia o en un registro sellado sin conexión (consulte la Fase 2 de la implementación para administradores)
- La cuenta de propietario se utiliza únicamente para tareas administrativas, no para el acceso diario a credenciales
Rol de administrador
Los administradores pueden gestionar usuarios, configurar ajustes y acceder a todas las bóvedas de las que son administradores corporativos.
Qué verificar:
| Permiso | Esperado para Admin | Preocupación de seguridad si se activa para todos |
|---|---|---|
| Gestionar toda la configuración del sistema | Sí | Bajo: esperado para el rol de administrador |
| Ver el registro de actividad | Sí | Bajo |
| Gestionar la configuración LDAP | Sí | Bajo |
| Gestionar la configuración SSO | Sí | Bajo |
| Gestionar todos los tipos de bóvedas | Sí (administradores globales) | Alto: limitar solo a los tipos relevantes para los administradores de departamento |
| Acceso a todas las bóvedas | Solo mediante asignación de administrador corporativo | Alto: los administradores no deben ver todas las bóvedas de forma predeterminada |
| Gestión de usuarios (todos los usuarios) | Sí (administradores globales) | Medio: los administradores de departamento solo deben gestionar los usuarios de su rol |
Rol de miembro
El rol predeterminado para todos los usuarios finales. No debe tener acceso a las funciones administrativas.
Verifique que el rol de miembro no tiene:
- Acceso a la configuración del sistema
- Acceso a la gestión de usuarios
- Creación de bóvedas (a menos que su política permita las bóvedas creadas por usuarios)
- Acceso al historial de acciones (a menos que su política requiera auditoría a nivel de usuario)
- Generación de tokens de API (a menos que se requiera para un caso de uso específico)

2. Roles personalizados: principio de mínimo privilegio
Para cada rol personalizado, verifique:
- Solo los permisos mínimos necesarios: cada permiso activado en el rol debe tener una justificación de negocio documentada.
- Alcance de la gestión de usuarios basada en roles: si un rol de administrador personalizado puede gestionar usuarios, verifique que el ajuste Gestión de usuarios basada en roles lo restringe a gestionar únicamente los usuarios del rol de miembro correspondiente (no todos los usuarios del sistema).
- Sin roles de administrador «comodín»: evite los roles que conceden acceso a todos los tipos de bóvedas y a toda la configuración. Los roles de administrador de nivel departamental deben estar acotados.
Matriz de separación de funciones
Para las organizaciones con requisitos de cumplimiento (ISO 27001, SOC 2), verifique que existen las siguientes separaciones:
| Par de funciones | Deben ser roles separados | Riesgo si se combinan |
|---|---|---|
| Conceder acceso a bóvedas / Acceder al contenido de bóvedas | Sí | Autoautorización |
| Gestionar usuarios / Aprobar solicitudes de acceso a bóvedas | Sí | Escalada de privilegios |
| Configurar LDAP / Usar las credenciales LDAP | Sí | Exposición de credenciales |
| Configurar el registro de auditoría / Acceder al registro de auditoría | Sí | Manipulación de la auditoría |
| Crear tokens de API / Usar tokens de API | Depende del contexto | Automatización con permisos excesivos |
3. Tipos de bóvedas y administradores corporativos
3.1 Administradores corporativos en todos los tipos de bóvedas
Cada tipo de bóveda debe tener al menos un administrador corporativo: una cuenta que se añade automáticamente a todas las bóvedas de ese tipo y que los propietarios de las bóvedas no pueden eliminar. Esto garantiza el acceso de emergencia y evita que las bóvedas queden huérfanas.
Vaya a Configuración → Gestión de bóvedas → Tipos de bóvedas.
Para cada tipo de bóveda, verifique:
- Hay al menos un administrador corporativo asignado
- El administrador corporativo es la cuenta de servicio (consulte la sección 4) o una cuenta administrativa nombrada y activa
- Los administradores corporativos no son usuarios que puedan cambiar de rol o abandonar la organización sin un plan de sucesión

3.2 Restricciones de las bóvedas privadas
Evalúe si la creación sin restricciones de bóvedas privadas es apropiada para su organización.
Riesgo: los usuarios que crean bóvedas privadas y almacenan credenciales corporativas en ellas hacen que esas credenciales sean inaccesibles para TI durante las auditorías, las bajas o la respuesta a incidentes.
Vaya a Configuración → Gestión de bóvedas → Tipo de bóvedas de usuario → Quién puede crear bóvedas.
| Opción de política | Cuándo utilizarla |
|---|---|
| Todos los usuarios pueden crear bóvedas privadas | Entornos de bajo riesgo; los usuarios almacenan solo credenciales personales |
| Restringido a roles/usuarios específicos | Entornos de riesgo medio/alto; evita la acumulación de credenciales |
| Prohibir añadir usuarios a las bóvedas privadas | Garantiza que las bóvedas privadas no puedan convertirse en bóvedas compartidas improvisadas |
3.3 Auditoría de la propiedad de las bóvedas
Realice una revisión de todas las bóvedas existentes:
En Configuración → Gestión de bóvedas → Todas las bóvedas, verifique:
- Cada bóveda tiene un propietario activo (no un usuario eliminado o bloqueado)
- Los administradores corporativos están asignados a cada bóveda según lo esperado por el tipo de bóveda
- No existen bóvedas «huérfanas» (bóvedas sin usuarios activos)
4. Cuenta de servicio (acceso de emergencia)
Tal como se configura en la Fase 2: Estructura y roles, debe existir una cuenta de servicio para la recuperación de emergencia de bóvedas.
Qué verificar
- Existe una cuenta de servicio dedicada
- La cuenta de servicio está asignada como administrador corporativo en todos los tipos de bóvedas críticas
- La cuenta de servicio está bloqueada en Passwork: no puede iniciar sesión en circunstancias normales
- Las credenciales de la cuenta de servicio y la contraseña maestra (si el CSE está activado) se almacenan en una ubicación físicamente segura sin conexión
- El acceso al registro de credenciales físicas está documentado (quién puede acceder a él y en qué condiciones)
- La cuenta de servicio tiene la 2FA desactivada (una cuenta bloqueada no puede iniciar sesión, por lo que la 2FA es irrelevante, pero confirma que no existen sesiones activas)
La cuenta de servicio nunca debe utilizarse para tareas administrativas cotidianas. Todo uso debe registrarse en el sistema de registro de incidentes de TI de la organización. Después de cada uso, la cuenta debe volver a bloquearse y las credenciales deben rotarse.
5. Revisión del acceso a la API
La API de Passwork permite el acceso programático a los datos de las bóvedas. Los tokens de API comprometidos equivalen a credenciales de usuario comprometidas.
Qué verificar
Vaya a Configuración → Usuarios y revise los usuarios que tienen tokens de API:
- Cada token de API tiene un propietario y un propósito documentados
- Los tokens de las integraciones retiradas han sido revocados
- Los tokens de API siguen una programación de rotación (consulte Rotación de tokens de API)
- El rol asignado a los usuarios de servicio de API restringe sus permisos al mínimo necesario (p. ej., acceso de solo lectura a bóvedas específicas)
- El acceso a la API está desactivado para los roles de usuario estándar si ninguna integración lo requiere
6. Revisión del acceso excesivo a bóvedas
Un usuario solo debe tener acceso a las bóvedas y carpetas necesarias para su rol actual.
Qué verificar
Para una muestra de usuarios (especialmente los que tienen roles administrativos):
- Abra el perfil del usuario en Configuración → Usuarios.
- Compruebe la pestaña Acceso: muestra todo el acceso a bóvedas y carpetas de ese usuario.
- Verifique que cada concesión de acceso corresponde a una necesidad de negocio actual.
Busque específicamente:
- Pertenencia a un departamento anterior (acceso no revocado tras un traslado)
- Acceso de contratistas que permanece tras el fin del proyecto
- Acceso de administrador a bóvedas sin necesidad operativa
Para consultar la documentación completa sobre los derechos de acceso, consulte Derechos de acceso de usuario.
Lista de comprobación resumida
| # | Control | Estado |
|---|---|---|
| 1.1 | Existe exactamente una cuenta de propietario | |
| 1.2 | La cuenta de propietario tiene la 2FA activada | |
| 1.3 | El rol de miembro no tiene permisos de administrador | |
| 2 | Los roles personalizados siguen el mínimo privilegio; los administradores de departamento tienen el alcance limitado | |
| 2 (SoD) | Funciones administrativas separadas según la matriz anterior | |
| 3.1 | Todos los tipos de bóvedas tienen un administrador corporativo | |
| 3.2 | La política de creación de bóvedas privadas es intencionada y está documentada | |
| 3.3 | No hay bóvedas huérfanas; todas las bóvedas tienen propietarios activos | |
| 4 | La cuenta de servicio existe, está bloqueada y las credenciales se almacenan sin conexión | |
| 5 | Todos los tokens de API están activos, documentados y se rotan | |
| 6 | Revisión del acceso de una muestra de usuarios completada; no se encontraron permisos excesivos |