Acceso empresarial
El acceso empresarial depende de más que un nombre de usuario y una contraseña. Las organizaciones necesitan saber quién es el usuario, cómo se autenticó, qué rol o afiliación está vigente, qué dispositivo y contexto son aceptables y si la acción solicitada está permitida.
UbID puede combinar credenciales laborales, autenticación adaptativa, confianza de dispositivo, federación y política de verificación, manteniendo la autorización bajo control institucional.
El problema
La identidad laboral tradicional suele generar:
- perfiles de empleados duplicados entre aplicaciones;
- demoras en onboarding y offboarding;
- privilegios persistentes después de cambios de rol;
- dependencia de contraseñas y mesas de recuperación;
- verificación manual de contratistas y profesionales externos;
- separación débil entre identidad, autenticación, rol y autorización;
- evidencia fragmentada para auditores y equipos de respuesta a incidentes.
Las credenciales portables de rol pueden complementar un proveedor empresarial de identidad sin sustituirlo.
Participantes
- Empleador u organización patrocinadora — emite evidencia de empleo, afiliación o rol.
- Empleado, contratista, socio o administrador — conserva la credencial y se autentica.
- Aplicación usuaria — solicita evidencia y aplica política de acceso.
- Autoridad empresarial de identidad y acceso — administra sesiones, autorización, provisioning y gobierno.
Ejemplos de credenciales
Un perfil empresarial puede representar:
- empleo o condición de contratista vigente;
- departamento, rol o afiliación organizacional;
- autorización para representar a una organización;
- finalización de formación requerida;
- certificación para una función privilegiada;
- registro de dispositivo o estado de dispositivo aprobado;
- asignación temporal o membresía de proyecto.
La credencial no debe convertirse en un registro universal del empleado. Solo deben divulgarse las declaraciones necesarias para el servicio usuario.
Ejemplo de flujo de acceso
- La organización establece la relación laboral o de socio de la persona.
- Un emisor autorizado proporciona una credencial vigente de rol o afiliación.
- El usuario se autentica mediante un método aprobado.
- El servicio usuario solicita la credencial y el contexto exigidos por la política.
- El titular autoriza la presentación cuando corresponde.
- El verificador comprueba credencial, estado, relación con el titular, sesión y contexto solicitado.
- El servicio empresarial de autorización concede, limita o deniega la acción solicitada.
- La decisión y evidencia material se registran conforme a la política.
Autenticación no es autorización
UbID Access puede establecer una sesión de alta confianza, pero la aplicación o servicio de autorización aún decide si el usuario puede:
- consultar un recurso;
- aprobar una transacción;
- administrar infraestructura;
- acceder a datos personales o regulados;
- actuar en nombre de otra organización;
- realizar una operación privilegiada o de alto impacto.
Una credencial de empleado válida puede ser necesaria y, aun así, no ser suficiente.
Onboarding, cambios y offboarding
La confianza laboral debe seguir el ciclo de vida del empleo:
- el onboarding crea identidad, autenticadores, dispositivos y evidencia de rol aprobados;
- los cambios de rol emiten o reemplazan credenciales pertinentes y actualizan la política de acceso;
- las asignaciones temporales expiran o se retiran;
- el offboarding revoca o suspende credenciales, sesiones, dispositivos y permisos;
- la reactivación requiere una nueva decisión autorizada, no reutilizar evidencia obsoleta.
Federación y socios externos
OIDC o un proveedor empresarial de identidad puede administrar autenticación y sesiones centralizadas. Las credenciales verificables pueden añadir evidencia portable de empleadores, organizaciones profesionales, proveedores de formación o instituciones asociadas.
Federación y credenciales son complementarias: la federación establece una sesión con un proveedor de identidad, mientras las credenciales transportan declaraciones verificables de forma independiente bajo una política.
Composición de productos UbID
- UbID Access proporciona autenticación adaptativa y política de sesión.
- UbID Credential Cloud emite credenciales laborales y de rol.
- UbID Wallet facilita custodia y presentación del titular.
- UbID Connect facilita federación e intercambio confiable.
- UbID KeyVault protege operaciones criptográficas institucionales.
- UbID Pulse respalda evidencia de acceso y postura operacional.
Límite de la documentación pública
La documentación pública excluye modelos de roles de clientes, reglas de acceso privilegiado, procedimientos de fallback, configuración de sesiones, identificadores de dispositivos, topología de red, datos de incidentes y endpoints administrativos.
Consulte también UbID Access, Autenticación y seguridad de dispositivos y WebAuthn, OpenID Connect y OAuth.