Skip to content

Actores Criptográficos

Para qué sirve esta pantalla

Un actor criptográfico es la identidad que llama a la plataforma en nombre de una aplicación: un servicio interno, un proceso por lotes, un canal de integración o un tercero. Las decisiones de autorización, los eventos de auditoría y los límites de uso se anclan en el actor. Esta pantalla muestra los actores de tu inquilino y es donde le das a cada uno una forma de autenticarse y las operaciones que puede solicitar.

Qué debe existir antes

Esta pantalla es para los inquilinos que componen la autorización a mano. No se ofrece a los inquilinos SIMPLE: un inquilino SIMPLE usa Casos de Uso Internos, que componen por él el actor, su credencial y sus concesiones.

Antes de trabajar aquí necesitas:

  • Una aplicación. Cada actor pertenece a una, y al crear una aplicación ya se crea su actor criptográfico predeterminado.
  • El permiso de listado de actores, que es lo que muestra esta pantalla. Crear y eliminar actores, leer, emitir, rotar y revocar credenciales, leer y cambiar roles, y leer o vincular identidades federadas son, cada uno, un permiso adicional. Una pestaña que no tienes permiso para leer aparece deshabilitada.

Decisiones que tomas aquí

Crear un actor

Con el permiso de creación de actores, New Actor abre un asistente. Eliges la aplicación (Application) a la que pertenece el actor, su tipo (Internal, Third-Party o Partner), su nombre, nombre visible, descripción y propósito, y una ventana de validez opcional.

El actor se guarda en cuanto completas ese primer paso. Después el asistente ofrece su primera credencial y sus roles, y puedes omitir cualquiera de los dos. Un actor no puede operar hasta que tiene una forma de autenticarse, que es una credencial o una identidad externa vinculada, y al menos un rol. Su detalle lo indica, y ofrece los pasos que faltan, hasta que existen ambos.

Emitir y rotar credenciales

En la pestaña Credenciales del actor, Emitir credencial ofrece dos modos:

  • Add, con el permiso de emisión de credenciales: una credencial nueva junto a las activas, que siguen funcionando.
  • Rotate, con el permiso de rotación de credenciales: una credencial nueva, mientras las activas siguen autenticando durante la ventana de gracia (Grace window (hours)) que indiques y después se revocan. El valor predeterminado es de 24 horas y el máximo de 720. Una ventana de gracia de 0 las revoca al instante, así que toda carga de trabajo que todavía las presente deja de autenticarse de inmediato.

Al añadir una credencial eliges su tipo, y una rotación conserva el tipo de la que reemplaza:

  • Shared secret: la plataforma genera el secreto, lo muestra una sola vez y solo guarda un hash de él. Guárdalo antes de cerrar el diálogo; si lo pierdes, rota la credencial para obtener uno nuevo.
  • Registered key pair: la carga de trabajo conserva su clave privada y firma una aserción con ella. Solo pegas la clave pública como JWK, así que no existe ningún secreto que alguien pueda filtrar.

Una credencial también puede tener una ventana de validez. Si la dejas en blanco, es válida desde ahora y no caduca.

Revocar una credencial

Con el permiso de revocación de credenciales, revocar una credencial es permanente. Un proceso que se autentica con ella recibe una denegación en su siguiente solicitud.

Asignar roles

Con el permiso de lectura de roles, la pestaña Roles muestra los roles que tiene el actor. Los roles son los permisos de la API que deciden qué operaciones puede solicitar el actor. Con el permiso de asignación o retirada de roles, Gestionar te permite marcar roles, y Guardar reemplaza el conjunto completo del actor por exactamente lo que está marcado.

Un rol permite al actor solicitar un tipo de operación; una concesión de capacidad decide sobre qué claves puede ejecutarse esa operación. Un actor necesita ambos.

Vincular una identidad federada

En la pestaña Identidades federadas, Vincular una identidad externa permite que un sujeto avalado por un emisor de confianza se autentique como este actor, sin que aquí se guarde ningún secreto. Requiere el permiso de escritura de identidades de carga de trabajo, un inquilino con derecho a la federación de identidad de carga de trabajo y el emisor declarado en la Configuración de tu inquilino. La pestaña indica cuál de estos requisitos falta.

Un vínculo solo transmite identidad: los roles y las concesiones siguen decidiendo lo que puede hacer el actor. Eliminar un vínculo es permanente.

Eliminar un actor

Con el permiso de eliminación de actores, Delete Actor elimina un actor después de que escribes su nombre. Se rechaza mientras credenciales activas, concesiones de capacidad o intercambios criptográficos todavía hacen referencia al actor, así que revócalos antes. Un actor predeterminado no se puede eliminar por sí solo; se deshabilita cuando se elimina su aplicación.

Cómo se relaciona con otras pantallas

Cada actor pertenece a una aplicación, y la columna de aplicación de la lista la abre:

Las concesiones de capacidad deciden qué claves pueden usar las operaciones de un actor, y los contextos de intercambio acotan esas concesiones a una relación de negocio. Un inquilino STANDARD compone ambos en sus propias pantallas. Como los eventos de auditoría se anclan en el actor, la pista de auditoría atribuye cada operación al actor que la realizó.

Dónde leer más

Esta página está en inglés: