Protege la identidad, limita cada autorización y confirma el contexto antes de permitir cambios en personas, recursos o procesos.
Todos los usuariosResponsabilidad ampliada para administradoresMínimo privilegio
IdentidadUna persona · una cuenta
IntegracionesAlcance mínimo y revocable
ControlVista previa y confirmación
Principios básicos
La seguridad depende de varias capas. El front oculta o deshabilita acciones, y el servidor vuelve a validar la identidad y el alcance en cada solicitud.
Identidad
Cuenta individual
No compartas usuarios. La auditoría y las confirmaciones deben identificar a la persona que actuó.
Alcance
Recursos necesarios
Limita tenant, empresa, sistemas, gateways, variables y canales a la tarea asignada.
Acción
Permiso específico
Separa lectura, creación, actualización, eliminación, monitoreo, control y acceso remoto.
Tiempo
Vigencia controlada
Configura expiración para credenciales externas y retira accesos cuando termina la necesidad.
Comprueba tu nombre y rol en el menú antes de modificar un recurso.
Verifica empresa, sistema, gateway y periodo en cada formulario o vista previa.
Concede primero lectura; agrega escritura o control solo cuando sea indispensable.
Conserva secretos fuera de prompts, reportes, tickets, capturas y repositorios.
Revoca o reduce los permisos que ya no se usan.
Si eres Administrador de tenant o Superadministrador, consulta Auditoría después de una operación sensible o un cambio de acceso; los demás roles deben solicitar esa revisión.
Intersección de permisos
Una operación externa solo se permite si coinciden el rol de la persona, el alcance de recursos, el grant de la herramienta y las restricciones propias de la acción.
Sesiones y contraseñas
La sesión representa tu identidad activa. Protégela igual que una credencial, incluso cuando el navegador no vuelva a pedir la contraseña.
Contraseñas
La pantalla de restablecimiento exige al menos 10 caracteres; utiliza una combinación más larga y exclusiva siempre que sea posible.
Guárdala en un gestor de contraseñas aprobado. No la reutilices ni la envíes por mensajería.
Solicita la recuperación desde la pantalla oficial. El enlace recibido contiene un token temporal y no debe compartirse.
Si sospechas exposición, restablece la contraseña y avisa al Administrador de tenant o Superadministrador para revisar sesiones y Auditoría.
Comportamientos de la sesión
Evento
Qué hace el front
Qué debes hacer
Vencimiento
Elimina la sesión local, muestra un aviso y regresa al acceso.
Inicia sesión de nuevo; no intentes conservar el token anterior.
Cambio de permisos
Puede cerrar la sesión para cargar la identidad y asignaciones actualizadas.
Vuelve a entrar y valida el menú y los recursos.
Usuario, empresa o tenant suspendido
Interrumpe el acceso y explica qué nivel fue suspendido.
Contacta al administrador correspondiente; un cambio de contraseña no restaura ese estado.
Límite concurrente
Al aceptar una sesión nueva, puede cerrar la sesión activa más antigua.
Cierra sesiones que no uses y reporta reemplazos que no reconozcas.
Logout
Limpia la sesión local inmediatamente y solicita el cierre remoto sin bloquear la salida.
Úsalo al terminar, especialmente en un equipo compartido.
Una pestaña abierta sigue siendo una sesión
Bloquea el equipo cuando te alejes. No confíes en que la aplicación se cierre o venza antes de que otra persona tenga acceso.
Una contraseña, un enlace de recuperación y un token Bearer permiten actuar con una identidad. Un client_id de OAuth identifica una aplicación, pero no es un secreto.
Elemento
Tratamiento correcto
Si se expone
Contraseña
Gestor aprobado; nunca copiar a una conversación.
Restablecer y revisar sesiones.
Enlace de recuperación
Abrir una vez desde el correo propio; no reenviar.
Solicitar un enlace nuevo y avisar si pudo usarse.
Token Bearer de cliente
Copiar al crearlo, guardar en un almacén de secretos y fijar expiración.
Revocar o rotar la llave de inmediato.
Token de acceso OAuth
Lo administra el cliente autorizado; no mostrar en logs ni capturas.
Revocar el cliente o la autorización y revisar actividad.
Token de renovación
Conservar únicamente en almacenamiento seguro del cliente.
Revocar el cliente para invalidar su familia de renovación.
client_id
Puede copiarse para configurar OAuth con PKCE; es público.
Revisar el registro si aparece asociado a un cliente desconocido.
Credenciales de clientes externos
Concede herramientas mínimas.
Selecciona solo las capacidades requeridas y limita los recursos.
Define expiración.
Evita llaves indefinidas cuando la integración tenga una duración conocida.
Copia el token una sola vez.
La ventana advierte que el servidor almacena únicamente un hash y que el valor no podrá recuperarse al cerrarla.
Guarda fuera del front.
Utiliza el almacén de secretos del cliente; no un archivo compartido ni el código fuente.
Rota o revoca.
Rota de forma planificada y revoca si existe duda sobre custodia o uso.
Nunca pegues secretos en el asistente IA
Describe el error y utiliza nombres o identificadores públicos. Sustituye cualquier credencial por un texto como [TOKEN OMITIDO].
La pantalla de consentimiento aparece cuando un cliente externo solicita actuar en nombre de una cuenta activa del tenant. Puede autorizar o denegar cualquier rol salvo Superadministrador: la autoridad global no puede delegarse mediante OAuth. Nada queda autorizado hasta que selecciones herramientas y confirmes.
Verifica el cliente.
Confirma nombre, descripción, identificador abreviado y hora de vencimiento de la solicitud.
Comprueba la identidad.
Revisa el usuario autenticado y el tenant mostrado. Si no corresponden, deniega.
Lee los permisos OAuth.
Distingue lectura, cambios y sesión renovable. Estos permisos todavía no habilitan herramientas por sí solos.
Revisa los recursos.
Comprueba empresas, sistemas y gateways limitados para el cliente.
Abre los grupos.
Todos comienzan contraídos y sin seleccionar. Busca por nombre, acción o alcance si la lista es extensa.
Selecciona herramientas una por una.
Lee resumen, operación, nivel de riesgo y si exigirá confirmación al ejecutarse.
Reconoce el riesgo sensible.
Si seleccionas una herramienta de riesgo alto, crítico o con confirmación, marca la declaración de comprensión.
Autoriza o deniega.
Selecciona Autorizar solo si todo coincide; de lo contrario usa Denegar y volver.
Autorizar no ejecuta una acción
El consentimiento permite que el cliente solicite las herramientas seleccionadas después. Cada llamada vuelve a validar usuario, tenant, grants y recursos.
Señales para denegar
Cliente inesperado, tenant incorrecto, herramientas ajenas a la tarea, solicitud vencida, recursos desconocidos o un destino de retorno que no coincide.
Después de autorizar
Prueba primero una consulta de lectura.
Si tienes acceso como Administrador de tenant o Superadministrador, revisa Auditoría cuando el cliente realice operaciones sensibles; en otro caso solicita la revisión.
Si administras clientes externos, revoca el cliente y sus tokens de renovación cuando deje de ser necesario; en otro caso avisa al responsable autorizado.
Una autorización nunca convierte al cliente en Superadministrador ni supera los permisos de la persona.
Confirmar acciones de control
Una acción de control puede modificar un valor físico o lógico. El permiso de control y la confirmación son controles separados: necesitas ambos.
Lista previa
El sistema, gateway, equipo, variable y tag corresponden al proceso previsto.
El valor actual, el valor propuesto, la unidad y el rango son coherentes.
La lectura está actualizada y su calidad es válida; no existe un aviso de telemetría pausada.
La variable permite control y tu cuenta está en modo de control para ese sistema.
El equipo remoto no está marcado como solo lectura.
El procedimiento operativo, las interdependencias y las autorizaciones locales están cumplidos.
La vista previa no contiene ambigüedades ni otro recurso con nombre similar.
01Identificar objetivo
02Leer estado actual
03Preparar cambio
04Confirmar una vez
05Verificar resultado
Detén la acción si algo no coincide
No confirmes por costumbre ni porque otra persona envió un código. Cancela la preparación, valida el objetivo y escala si existe riesgo para personas, equipos, calidad o continuidad.
Después de ejecutar
Confirma que el servidor informó un resultado exitoso; una solicitud enviada no garantiza ejecución.
Comprueba la nueva lectura y el estado del equipo desde una fuente actualizada.
Registra la razón del cambio cuando el procedimiento lo requiera.
Ante un resultado incierto, no repitas automáticamente la orden: revisa el estado real y solicita a un Administrador de tenant o Superadministrador que consulte Auditoría.