La gestión de acceso web ( WAM ) [ 1 ] es una forma de gestión de identidades que controla el acceso a los recursos web, proporcionando gestión de autenticación , autorizaciones basadas en políticas , servicios de auditoría e informes (opcionales) y la comodidad del inicio de sesión único .
La gestión de autenticación es el proceso de determinar la identidad de un usuario (o aplicación). Normalmente, esto se realiza solicitando un nombre de usuario y una contraseña. Otros métodos de autenticación pueden incluir tokens de acceso (que generan contraseñas de un solo uso ) y certificados digitales.
Una vez confirmada la identidad de un usuario (o proceso), entra en juego la autorización basada en políticas. Un recurso web puede tener una o más políticas asociadas, como por ejemplo: «Solo se permite el acceso a empleados internos» o «Solo se permite el acceso a miembros del grupo de administradores». El recurso solicitado se utiliza para consultar la política, que luego se evalúa comparándola con la identidad del usuario. Si el usuario supera la evaluación, se le concede acceso al recurso. Si no la supera, se le deniega el acceso.
Una vez tomada una decisión sobre la política de autenticación o autorización, el resultado puede registrarse con fines de auditoría, como por ejemplo:
- determinar la última hora de inicio de sesión de un usuario
- identificar intentos de obtener acceso a recursos protegidos
- registrar cualquier acción administrativa
Como beneficio para el usuario final , un producto de gestión de acceso web puede integrar esta seguridad (lo cual beneficia principalmente al personal de TI y administrativo) y ofrecer inicio de sesión único, mediante el cual un usuario inicia sesión una sola vez en un recurso web y, posteriormente, accede automáticamente a todos los recursos relacionados. Los usuarios pueden verse engorrosos al intentar autenticarse en múltiples sitios web a lo largo del día (posiblemente con diferentes nombres de usuario y contraseñas). Un producto de gestión de acceso web puede registrar la autenticación inicial y proporcionar al usuario una cookie que actúa como token temporal para la autenticación en todos los demás recursos protegidos, lo que permite que el usuario inicie sesión solo una vez.
Historia
Los productos de gestión de acceso web surgieron a finales de la década de 1990 y se conocían entonces como inicio de sesión único (SSO). Cinco de los productos originales fueron Hewlett-Packard HP IceWall SSO, CA Technologies SiteMinder, Oblix Access Manager, Magnaquest Technologies Limited IAM (Identity and Access Management) y Novell iChain . Estos productos eran sencillos en sus funcionalidades, pero resolvieron un problema importante de la época: cómo compartir las credenciales de usuario entre varios dominios sin obligar al usuario a iniciar sesión más de una vez. El desafío radicaba en que las cookies son específicas de cada dominio, por lo que no existía una forma sencilla de transferir sin problemas a un usuario de un sitio web a otro. El nuevo término pasó a conocerse como gestión de acceso web, ya que los productos añadieron la funcionalidad de controlar a qué recursos (páginas web) podía acceder un usuario, además de autenticarlo.
Arquitecturas
En lo que respecta a las arquitecturas de gestión de acceso web, existen tres tipos diferentes de arquitecturas: de complemento (o agente web), de proxy y de tokenización.
Los plugins son programas que se instalan en cada servidor web o de aplicaciones , se registran en dichos servidores y se ejecutan con cada solicitud de una página web. Interceptan la solicitud y se comunican con un servidor de políticas externo para tomar decisiones sobre las políticas. Una de las ventajas de una arquitectura basada en plugins (o agentes) es que se pueden personalizar en gran medida para las necesidades específicas de un servidor web en particular . Una de las desventajas es que se requiere un plugin diferente para cada servidor web en cada plataforma (y potencialmente para cada versión de cada servidor). Además, a medida que la tecnología evoluciona, las actualizaciones de los agentes deben distribuirse y ser compatibles con el software del host en constante evolución.
Las arquitecturas basadas en proxies se diferencian en que todas las solicitudes web se enrutan a través del servidor proxy hacia los servidores web/de aplicaciones de back-end. Esto permite una integración más universal con los servidores web, ya que se utiliza el protocolo estándar HTTP en lugar de interfaces de programación de aplicaciones (API) específicas del proveedor. Una de las desventajas es que, por lo general, se requiere hardware adicional para ejecutar los servidores proxy.
La tokenización se diferencia en que el usuario recibe un token que le permite acceder directamente a los servidores web/de aplicaciones. En esta arquitectura, la autenticación se realiza a través de la herramienta de gestión de acceso web, pero todos los datos fluyen a través de ella. Esto elimina los cuellos de botella de red que generan las arquitecturas basadas en proxy. Una de las desventajas es que el servidor web/de aplicaciones debe ser compatible con el token; de lo contrario, la herramienta de gestión de acceso web debe estar diseñada para utilizar protocolos estándar comunes.
Soluciones como CA SiteMinder (ahora conocida como CA Single Sign-On) ofrecen opciones basadas en agentes y proxies, además de incluir federación basada en estándares. maXecurity de P2 Security utiliza un enfoque de proxy. NetIQ Access Manager ofrece una solución híbrida que combina proxies y agentes J2EE. TELEGRID SMRTe emplea un enfoque de tokenización.
Costos
En la mayoría de los casos, los costos de mantenimiento anuales superan con creces el precio de compra. Por ejemplo, cuando se utilizan servidores de políticas (tanto en arquitecturas basadas en complementos como en proxies), se requiere hardware de alta gama para gestionar la carga de trabajo necesaria para el funcionamiento de la infraestructura de administración de acceso web.
La administración centralizada supone un coste oculto adicional, ya que los clientes deberán contratar y capacitar personal para gestionar exclusivamente los derechos de póliza de las aplicaciones web subyacentes. Otro coste oculto se relaciona con el cumplimiento normativo. Dado que la gestión del acceso web es similar en concepto a un cortafuegos (más concretamente a un cortafuegos de capa de aplicación), debe ser capaz de cumplir con los requisitos de auditoría más exigentes, especialmente para las empresas públicas sujetas a la Ley Sarbanes-Oxley (por no mencionar aquellas sujetas a la Ley de Portabilidad y Responsabilidad del Seguro Médico , PCI o CPNI). Las grandes empresas invierten enormes cantidades de tiempo y dinero en auditar estas infraestructuras de gestión del acceso web, puesto que constituyen los puntos de control para numerosas aplicaciones internas y externas.
Referencias
- ↑ "Gartner elige a Oracle para su plataforma WAM". The Financial Daily . Vol. 3, n.º 154. 8 de enero de 2010.
Referencias externas
- Gestión de acceso web , Glosario de TI de Gartner
- Magnaquest Technologies - Gestión de identidades y accesos
- Gestión de identidades