Protección operativa

Seguridad y autorizaciones

Protege la identidad, limita cada autorización y confirma el contexto antes de permitir cambios en personas, recursos o procesos.

Todos los usuarios Responsabilidad ampliada para administradores Mínimo privilegio
IdentidadUna persona · una cuenta
IntegracionesAlcance mínimo y revocable
ControlVista previa y confirmación

Principios básicos

La seguridad depende de varias capas. El front oculta o deshabilita acciones, y el servidor vuelve a validar la identidad y el alcance en cada solicitud.

Identidad

Cuenta individual

No compartas usuarios. La auditoría y las confirmaciones deben identificar a la persona que actuó.

Alcance

Recursos necesarios

Limita tenant, empresa, sistemas, gateways, variables y canales a la tarea asignada.

Acción

Permiso específico

Separa lectura, creación, actualización, eliminación, monitoreo, control y acceso remoto.

Tiempo

Vigencia controlada

Configura expiración para credenciales externas y retira accesos cuando termina la necesidad.

  • Comprueba tu nombre y rol en el menú antes de modificar un recurso.
  • Verifica empresa, sistema, gateway y periodo en cada formulario o vista previa.
  • Concede primero lectura; agrega escritura o control solo cuando sea indispensable.
  • Conserva secretos fuera de prompts, reportes, tickets, capturas y repositorios.
  • Revoca o reduce los permisos que ya no se usan.
  • Si eres Administrador de tenant o Superadministrador, consulta Auditoría después de una operación sensible o un cambio de acceso; los demás roles deben solicitar esa revisión.
Intersección de permisos

Una operación externa solo se permite si coinciden el rol de la persona, el alcance de recursos, el grant de la herramienta y las restricciones propias de la acción.

Sesiones y contraseñas

La sesión representa tu identidad activa. Protégela igual que una credencial, incluso cuando el navegador no vuelva a pedir la contraseña.

Contraseñas

  • La pantalla de restablecimiento exige al menos 10 caracteres; utiliza una combinación más larga y exclusiva siempre que sea posible.
  • Guárdala en un gestor de contraseñas aprobado. No la reutilices ni la envíes por mensajería.
  • Solicita la recuperación desde la pantalla oficial. El enlace recibido contiene un token temporal y no debe compartirse.
  • Si sospechas exposición, restablece la contraseña y avisa al Administrador de tenant o Superadministrador para revisar sesiones y Auditoría.

Comportamientos de la sesión

EventoQué hace el frontQué debes hacer
VencimientoElimina la sesión local, muestra un aviso y regresa al acceso.Inicia sesión de nuevo; no intentes conservar el token anterior.
Cambio de permisosPuede cerrar la sesión para cargar la identidad y asignaciones actualizadas.Vuelve a entrar y valida el menú y los recursos.
Usuario, empresa o tenant suspendidoInterrumpe el acceso y explica qué nivel fue suspendido.Contacta al administrador correspondiente; un cambio de contraseña no restaura ese estado.
Límite concurrenteAl aceptar una sesión nueva, puede cerrar la sesión activa más antigua.Cierra sesiones que no uses y reporta reemplazos que no reconozcas.
LogoutLimpia la sesión local inmediatamente y solicita el cierre remoto sin bloquear la salida.Úsalo al terminar, especialmente en un equipo compartido.
Una pestaña abierta sigue siendo una sesión

Bloquea el equipo cuando te alejes. No confíes en que la aplicación se cierre o venza antes de que otra persona tenga acceso.

Consulta el procedimiento en Acceso y recuperación.

Secretos y tokens

Una contraseña, un enlace de recuperación y un token Bearer permiten actuar con una identidad. Un client_id de OAuth identifica una aplicación, pero no es un secreto.

ElementoTratamiento correctoSi se expone
ContraseñaGestor aprobado; nunca copiar a una conversación.Restablecer y revisar sesiones.
Enlace de recuperaciónAbrir una vez desde el correo propio; no reenviar.Solicitar un enlace nuevo y avisar si pudo usarse.
Token Bearer de clienteCopiar al crearlo, guardar en un almacén de secretos y fijar expiración.Revocar o rotar la llave de inmediato.
Token de acceso OAuthLo administra el cliente autorizado; no mostrar en logs ni capturas.Revocar el cliente o la autorización y revisar actividad.
Token de renovaciónConservar únicamente en almacenamiento seguro del cliente.Revocar el cliente para invalidar su familia de renovación.
client_idPuede copiarse para configurar OAuth con PKCE; es público.Revisar el registro si aparece asociado a un cliente desconocido.

Credenciales de clientes externos

  1. Concede herramientas mínimas.

    Selecciona solo las capacidades requeridas y limita los recursos.

  2. Define expiración.

    Evita llaves indefinidas cuando la integración tenga una duración conocida.

  3. Copia el token una sola vez.

    La ventana advierte que el servidor almacena únicamente un hash y que el valor no podrá recuperarse al cerrarla.

  4. Guarda fuera del front.

    Utiliza el almacén de secretos del cliente; no un archivo compartido ni el código fuente.

  5. Rota o revoca.

    Rota de forma planificada y revoca si existe duda sobre custodia o uso.

Nunca pegues secretos en el asistente IA

Describe el error y utiliza nombres o identificadores públicos. Sustituye cualquier credencial por un texto como [TOKEN OMITIDO].

La gestión completa se documenta en Herramientas e integraciones: credenciales.

Revisar un consentimiento OAuth

La pantalla de consentimiento aparece cuando un cliente externo solicita actuar en nombre de una cuenta activa del tenant. Puede autorizar o denegar cualquier rol salvo Superadministrador: la autoridad global no puede delegarse mediante OAuth. Nada queda autorizado hasta que selecciones herramientas y confirmes.

  1. Verifica el cliente.

    Confirma nombre, descripción, identificador abreviado y hora de vencimiento de la solicitud.

  2. Comprueba la identidad.

    Revisa el usuario autenticado y el tenant mostrado. Si no corresponden, deniega.

  3. Lee los permisos OAuth.

    Distingue lectura, cambios y sesión renovable. Estos permisos todavía no habilitan herramientas por sí solos.

  4. Revisa los recursos.

    Comprueba empresas, sistemas y gateways limitados para el cliente.

  5. Abre los grupos.

    Todos comienzan contraídos y sin seleccionar. Busca por nombre, acción o alcance si la lista es extensa.

  6. Selecciona herramientas una por una.

    Lee resumen, operación, nivel de riesgo y si exigirá confirmación al ejecutarse.

  7. Reconoce el riesgo sensible.

    Si seleccionas una herramienta de riesgo alto, crítico o con confirmación, marca la declaración de comprensión.

  8. Autoriza o deniega.

    Selecciona Autorizar solo si todo coincide; de lo contrario usa Denegar y volver.

Autorizar no ejecuta una acción

El consentimiento permite que el cliente solicite las herramientas seleccionadas después. Cada llamada vuelve a validar usuario, tenant, grants y recursos.

Señales para denegar

Cliente inesperado, tenant incorrecto, herramientas ajenas a la tarea, solicitud vencida, recursos desconocidos o un destino de retorno que no coincide.

Después de autorizar

  • Prueba primero una consulta de lectura.
  • Si tienes acceso como Administrador de tenant o Superadministrador, revisa Auditoría cuando el cliente realice operaciones sensibles; en otro caso solicita la revisión.
  • Si administras clientes externos, revoca el cliente y sus tokens de renovación cuando deje de ser necesario; en otro caso avisa al responsable autorizado.
  • Una autorización nunca convierte al cliente en Superadministrador ni supera los permisos de la persona.

Confirmar acciones de control

Una acción de control puede modificar un valor físico o lógico. El permiso de control y la confirmación son controles separados: necesitas ambos.

Lista previa

  • El sistema, gateway, equipo, variable y tag corresponden al proceso previsto.
  • El valor actual, el valor propuesto, la unidad y el rango son coherentes.
  • La lectura está actualizada y su calidad es válida; no existe un aviso de telemetría pausada.
  • La variable permite control y tu cuenta está en modo de control para ese sistema.
  • El equipo remoto no está marcado como solo lectura.
  • El procedimiento operativo, las interdependencias y las autorizaciones locales están cumplidos.
  • La vista previa no contiene ambigüedades ni otro recurso con nombre similar.
01Identificar objetivo
02Leer estado actual
03Preparar cambio
04Confirmar una vez
05Verificar resultado
Detén la acción si algo no coincide

No confirmes por costumbre ni porque otra persona envió un código. Cancela la preparación, valida el objetivo y escala si existe riesgo para personas, equipos, calidad o continuidad.

Después de ejecutar

  • Confirma que el servidor informó un resultado exitoso; una solicitud enviada no garantiza ejecución.
  • Comprueba la nueva lectura y el estado del equipo desde una fuente actualizada.
  • Registra la razón del cambio cuando el procedimiento lo requiera.
  • Ante un resultado incierto, no repitas automáticamente la orden: revisa el estado real y solicita a un Administrador de tenant o Superadministrador que consulte Auditoría.
Seguridad y autorizaciones · Manual de usuario de SCADA IA