Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 570

Gestión de identidades y accesos (IAM)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Gestión de identidades y accesos (IAM)?

Gestión de identidades y accesos (IAM)Disciplina y conjunto de tecnologías para definir identidades digitales y controlar a qué recursos puede acceder cada identidad y bajo qué condiciones.


La gestión de identidades y accesos (IAM) es el marco de políticas, procesos y herramientas que administra el ciclo de vida de las identidades humanas y de máquina y gobierna su acceso a aplicaciones, datos e infraestructura. Sus capacidades básicas incluyen el aprovisionamiento y desaprovisionamiento, la autenticación, la autorización, el inicio de sesión único (SSO), la autenticación multifactor, la gestión de roles y derechos, y el registro de auditoría. IAM es la columna vertebral de las arquitecturas de confianza cero, donde cada decisión de acceso depende de una identidad verificada y sus atributos, no de la ubicación en la red.

IAM se apoya en estándares abiertos: SAML 2.0 y OpenID Connect (sobre OAuth 2.0) para el SSO federado, y SCIM 2.0 (RFC 7642/7643/7644 del IETF) para el aprovisionamiento entre dominios que crea, actualiza y desactiva cuentas automáticamente en las aplicaciones SaaS. Los programas maduros añaden disciplinas afines: gobierno y administración de identidades (IGA) para la certificación de accesos, gestión de accesos privilegiados (PAM) para las cuentas de administrador, y CIEM para los derechos en la nube.

Un IAM débil es una causa principal de brechas: las credenciales robadas o reutilizadas figuran de forma constante entre los principales vectores de acceso inicial en el Verizon DBIR, y las cuentas huérfanas, el privilegio permanente y las identidades de servicio no gestionadas se abusan de forma rutinaria para el movimiento lateral. Aplicar el mínimo privilegio, el acceso justo a tiempo y el desaprovisionamiento rápido reduce esa superficie de ataque.

flowchart LR
  A[Fuente de identidad: RR. HH., directorio] --> B[Aprovisionamiento vía SCIM]
  B --> C[Almacén de identidades e IdP]
  C --> D[Autenticación: MFA, SSO]
  D --> E[Autorización: política RBAC/ABAC]
  E --> F{Decisión de acceso}
  F -->|Permitir| G[Acceso al recurso y registro de auditoría]
  F -->|Denegar| H[Bloquear y alertar]

● Ejemplos

  1. 01

    Okta, Microsoft Entra ID y Ping Identity usados como plataformas IAM empresariales.

  2. 02

    Flujos de alta-cambio-baja que conceden y revocan automáticamente el acceso a las aplicaciones.

● Preguntas frecuentes

¿Qué es Gestión de identidades y accesos (IAM)?

Disciplina y conjunto de tecnologías para definir identidades digitales y controlar a qué recursos puede acceder cada identidad y bajo qué condiciones. Pertenece a la categoría de Identidad y acceso en ciberseguridad.

¿Qué significa Gestión de identidades y accesos (IAM)?

Disciplina y conjunto de tecnologías para definir identidades digitales y controlar a qué recursos puede acceder cada identidad y bajo qué condiciones.

¿Cómo defenderse de Gestión de identidades y accesos (IAM)?

Las defensas contra Gestión de identidades y accesos (IAM) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Gestión de identidades y accesos (IAM)?

Nombres alternativos comunes: IAM, Gestión de identidades.

● Términos relacionados

● Véase también