Gestión de identidades y accesos (IAM)
¿Qué es Gestión de identidades y accesos (IAM)?
Gestión de identidades y accesos (IAM)Disciplina y conjunto de tecnologías para definir identidades digitales y controlar a qué recursos puede acceder cada identidad y bajo qué condiciones.
La gestión de identidades y accesos (IAM) es el marco de políticas, procesos y herramientas que administra el ciclo de vida de las identidades humanas y de máquina y gobierna su acceso a aplicaciones, datos e infraestructura. Sus capacidades básicas incluyen el aprovisionamiento y desaprovisionamiento, la autenticación, la autorización, el inicio de sesión único (SSO), la autenticación multifactor, la gestión de roles y derechos, y el registro de auditoría. IAM es la columna vertebral de las arquitecturas de confianza cero, donde cada decisión de acceso depende de una identidad verificada y sus atributos, no de la ubicación en la red.
IAM se apoya en estándares abiertos: SAML 2.0 y OpenID Connect (sobre OAuth 2.0) para el SSO federado, y SCIM 2.0 (RFC 7642/7643/7644 del IETF) para el aprovisionamiento entre dominios que crea, actualiza y desactiva cuentas automáticamente en las aplicaciones SaaS. Los programas maduros añaden disciplinas afines: gobierno y administración de identidades (IGA) para la certificación de accesos, gestión de accesos privilegiados (PAM) para las cuentas de administrador, y CIEM para los derechos en la nube.
Un IAM débil es una causa principal de brechas: las credenciales robadas o reutilizadas figuran de forma constante entre los principales vectores de acceso inicial en el Verizon DBIR, y las cuentas huérfanas, el privilegio permanente y las identidades de servicio no gestionadas se abusan de forma rutinaria para el movimiento lateral. Aplicar el mínimo privilegio, el acceso justo a tiempo y el desaprovisionamiento rápido reduce esa superficie de ataque.
flowchart LR
A[Fuente de identidad: RR. HH., directorio] --> B[Aprovisionamiento vía SCIM]
B --> C[Almacén de identidades e IdP]
C --> D[Autenticación: MFA, SSO]
D --> E[Autorización: política RBAC/ABAC]
E --> F{Decisión de acceso}
F -->|Permitir| G[Acceso al recurso y registro de auditoría]
F -->|Denegar| H[Bloquear y alertar]● Ejemplos
- 01
Okta, Microsoft Entra ID y Ping Identity usados como plataformas IAM empresariales.
- 02
Flujos de alta-cambio-baja que conceden y revocan automáticamente el acceso a las aplicaciones.
● Preguntas frecuentes
¿Qué es Gestión de identidades y accesos (IAM)?
Disciplina y conjunto de tecnologías para definir identidades digitales y controlar a qué recursos puede acceder cada identidad y bajo qué condiciones. Pertenece a la categoría de Identidad y acceso en ciberseguridad.
¿Qué significa Gestión de identidades y accesos (IAM)?
Disciplina y conjunto de tecnologías para definir identidades digitales y controlar a qué recursos puede acceder cada identidad y bajo qué condiciones.
¿Cómo defenderse de Gestión de identidades y accesos (IAM)?
Las defensas contra Gestión de identidades y accesos (IAM) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Gestión de identidades y accesos (IAM)?
Nombres alternativos comunes: IAM, Gestión de identidades.