Primeros pasos
Conceptos centrales
Las cinco ideas que el resto de la documentación asume: identidad, patrocinador, alcance, grafo de políticas y registro de auditoría.
Identidad
Una identidad es un nombre criptográfico distinto para un agente. Es la unidad que rastrea el directorio y el sujeto de cada credencial y entrada de auditoría. Los agentes nunca comparten identidades, así que la atribución nunca es una suposición.
Patrocinador
Cada identidad está vinculada a un patrocinador humano responsable en tu equipo. El patrocinador responde por el comportamiento del agente y es el aprobador de último recurso cuando una acción de alto riesgo escala. El dinero, los datos sensibles y los nuevos sistemas externos siempre se dirigen a una persona.
Alcance
Un alcance es el conjunto de cosas que una credencial puede tocar, expresado de forma estrecha. Mandavo es de mínimo privilegio por defecto: no hay permisos permanentes amplios, y un agente solo alcanza lo que su tarea actual requiere.
Credencial
Una credencial es un token de corta duración delimitado por tarea, emitido bajo demanda y rotado automáticamente. Expira en minutos, así que una filtración tiene un radio de impacto pequeño y una vida corta.
Grafo de políticas
El grafo de políticas es una declaración legible por máquina de quién puede hacer qué, bajo qué condiciones. Es el punto de decisión en la ruta crítica: cada acción se verifica contra él en tiempo de ejecución, no después del hecho.
Registro de auditoría
El registro de auditoría es el registro listo para certificación de cada decisión. La atribución por agente con un patrocinador designado significa que la auditoría y la respuesta a incidentes dejan de adivinar, y la evidencia de cumplimiento se genera del mismo registro que ya usas.