UbID Access
UbID Access es el dominio de producto para autenticación adaptativa y acceso seguro. Ayuda a las instituciones a determinar cómo una persona o actor autorizado puede entrar a un servicio, establecer una sesión y realizar acciones que requieren un nivel de assurance mayor.
El producto combina experiencia de usuario con política del lado del servidor. La interfaz puede mostrar los métodos disponibles, pero la decisión autoritativa sobre lo permitido corresponde a servicios controlados de política y validación.
La autenticación no es proofing de identidad
UbID distingue varias preguntas que con frecuencia se combinan de manera incorrecta:
- Proofing de identidad: ¿qué evidencia establece la identidad de la persona?
- Autenticación: ¿el actor actual controla un autenticador aprobado?
- Autorización: ¿ese actor tiene permiso para realizar esta acción?
- Verificación de credencial: ¿la credencial presentada es válida y suficiente para esta transacción?
UbID Access aborda principalmente la autenticación y el inicio de sesión. Puede consumir evidencia de otras capas, pero no las sustituye.
Capacidades principales
Según la política del despliegue, UbID Access puede admitir:
- passkeys resistentes al phishing y autenticadores vinculados al dispositivo;
- inicio de sesión biométrico controlado o step-up cuando corresponda;
- métodos multifactor aprobados;
- federación empresarial mediante protocolos de identidad establecidos;
- registro y gestión del ciclo de vida de dispositivos;
- evaluación del lado del servidor de los métodos de autenticación permitidos;
- step-up basado en riesgo para acciones sensibles;
- recuperación o fallback acotados, más restrictivos que el inicio de sesión ordinario;
- evidencia de sesión apropiada para auditoría y revisión de incidentes.
Política adaptativa
Autenticación adaptativa significa que el método exigido puede cambiar según el contexto, en lugar de depender de un único mecanismo permanente de inicio de sesión.
El contexto pertinente puede incluir:
- autenticadores registrados;
- confianza y estado del ciclo de vida del dispositivo;
- acción solicitada;
- antigüedad de la sesión;
- assurance previo;
- estado de recuperación de la cuenta;
- política institucional;
- requisitos jurisdiccionales o sectoriales.
La política adaptativa debe seguir siendo explicable. Un usuario no debe ser enviado silenciosamente por controles más débiles solo porque un método más fuerte no está disponible.
Fallback controlado
El fallback existe para preservar continuidad, pero puede convertirse en la ruta más sencilla para un atacante si está menos gobernado que la autenticación normal.
Por ello, un fallback seguro debe ser:
- de corta duración;
- vinculado al usuario y finalidad previstos;
- activado únicamente después de evidencia aprobada;
- consumido o invalidado después de una transición exitosa;
- registrado con contexto suficiente para revisión;
- incapaz de omitir requisitos de autorización de mayor riesgo.
UbID Access trata el fallback como una excepción controlada, no como una segunda ruta permanente de inicio de sesión.
Ciclo de vida de dispositivos
El assurance de autenticación depende del ciclo de vida de autenticadores y dispositivos. Un despliegue seguro incluye:
- enrolamiento bajo intención verificada del usuario;
- visualización clara de dispositivos registrados;
- aprobación de cambios sensibles;
- revocación de dispositivos perdidos o comprometidos;
- reevaluación después de una recuperación;
- rotación o renovación cuando sea necesario.
La posesión de un dispositivo no siempre es suficiente para operaciones de alto impacto. La política puede exigir evidencia adicional o una credencial confiable.
Relación con otros productos
- UbID Proof proporciona evidencia para enrolamiento y step-up de alto assurance.
- UbID Wallet administra credenciales del titular y presentaciones autorizadas.
- UbID Recover restaura continuidad cuando se pierden autenticadores o dispositivos.
- UbID Connect facilita federación e interoperabilidad entre dominios de identidad.
- UbID Pulse registra postura de autenticación, salud del servicio y eventos de seguridad.
Qué no decide este producto
Una autenticación exitosa demuestra control de un método aprobado dentro de un contexto definido. No demuestra automáticamente todas las declaraciones de identidad, no autoriza cada acción de negocio ni convierte una credencial en confiable.
La institución usuaria conserva la responsabilidad sobre política de acceso, asignación de roles, autorización de transacciones y procedimientos de soporte al usuario.
Límite de la documentación pública
La documentación pública cubre principios de autenticación, ciclo de vida, federación, step-up y gobierno de fallback. Umbrales privados, reglas contra abuso, detalles internos de sesión, políticas de clientes, configuración productiva y procedimientos para eludir recuperación permanecen restringidos.
Consulte también Autenticación y seguridad de dispositivos, Identidad digital en UbID y UbID Recover.