Saltar al contenido

Búsqueda del sitio

Escribe para buscar Páginas

Docs

Primeros pasos

Conceptos centrales

View as .md

Las cinco ideas que el resto de la documentación asume: identidad, patrocinador, alcance, grafo de políticas y registro de auditoría.

Identidad

Una identidad es un nombre criptográfico distinto para un agente. Es la unidad que rastrea el directorio y el sujeto de cada credencial y entrada de auditoría. Los agentes nunca comparten identidades, así que la atribución nunca es una suposición.

Patrocinador

Cada identidad está vinculada a un patrocinador humano responsable en tu equipo. El patrocinador responde por el comportamiento del agente y es el aprobador de último recurso cuando una acción de alto riesgo escala. El dinero, los datos sensibles y los nuevos sistemas externos siempre se dirigen a una persona.

Alcance

Un alcance es el conjunto de cosas que una credencial puede tocar, expresado de forma estrecha. Mandavo es de mínimo privilegio por defecto: no hay permisos permanentes amplios, y un agente solo alcanza lo que su tarea actual requiere.

Credencial

Una credencial es un token de corta duración delimitado por tarea, emitido bajo demanda y rotado automáticamente. Expira en minutos, así que una filtración tiene un radio de impacto pequeño y una vida corta.

Grafo de políticas

El grafo de políticas es una declaración legible por máquina de quién puede hacer qué, bajo qué condiciones. Es el punto de decisión en la ruta crítica: cada acción se verifica contra él en tiempo de ejecución, no después del hecho.

Registro de auditoría

El registro de auditoría es el registro listo para certificación de cada decisión. La atribución por agente con un patrocinador designado significa que la auditoría y la respuesta a incidentes dejan de adivinar, y la evidencia de cumplimiento se genera del mismo registro que ya usas.