MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

It-led pam blog 6 jit elevation provisioning devolutions blog

Reflector: aprovisionamiento just-in-time frente a elevación just-in-time

El enfoque just-in-time (JIT) es la clave para que el privilegio permanente cero (ZSP) sea viable en la práctica. En este artículo analizamos dos enfoques complementarios, la elevación JIT y el aprovisionamiento JIT, y mostramos cómo Devolutions PAM le ayuda a usar ambos para reducir la superficie de ataque sin ralentizar a su equipo.

El acceso privilegiado son «las llaves del reino». Una vez que los atacantes obtienen credenciales válidas con derechos elevados, las defensas perimetrales y la autenticación multifactor (MFA) por sí solas no bastan, especialmente en entornos donde las cuentas privilegiadas han ido acumulando derechos silenciosamente durante años de soluciones rápidas y trabajos de emergencia. Para los equipos de TI modernos, el privilegio permanente cero (ZSP) y el principio de mínimo privilegio (PoLP) son elementos esenciales para la seguridad y el cumplimiento normativo.

El enfoque just-in-time (JIT) es la clave para que el ZSP sea viable en la práctica. En este artículo analizamos dos enfoques complementarios, la elevación JIT y el aprovisionamiento JIT, y cómo Devolutions PAM le ayuda a usar ambos para reducir la superficie de ataque sin ralentizar a su equipo.

Elevación just-in-time: potenciar temporalmente una cuenta existente

La elevación JIT permite conceder permisos elevados a una cuenta de usuario existente solo cuando es necesario, y solo durante el tiempo imprescindible. En lugar de otorgar a los administradores derechos amplios y permanentes, se «suben» temporalmente sus permisos para una tarea específica y, una vez completada, vuelven automáticamente al nivel base. Esto evita la acumulación de privilegios y limita la exposición de permisos sensibles.

Con Devolutions PAM, la elevación JIT suele funcionar ajustando dinámicamente las pertenencias a grupos o las asignaciones de roles en Active Directory o Entra ID (Azure AD):

  • Un usuario solicita acceso para realizar una tarea privilegiada.
  • Se activa un flujo de aprobación.
  • En el momento del «checkout», Devolutions PAM añade temporalmente la cuenta a los grupos o roles necesarios.
  • En el momento del «check-in», las credenciales o roles elevados se revocan automáticamente.

Esto sirve tanto para cuentas de nivel medio que ocasionalmente necesitan más derechos, como para cuentas de estilo ZSP que no tienen privilegios en reposo y los obtienen todos mediante la elevación JIT.

JIT elevation

¿Quiere ver cómo funciona en su propio entorno?

Inicie una prueba de PAM de 30 días y ponga a prueba la elevación JIT y el aprovisionamiento JIT en el ecosistema de Devolutions.

!!Start a free 30-day pam trial devolutions blog

Aprovisionamiento just-in-time: cuentas privilegiadas desechables

El aprovisionamiento JIT va un paso más allá. En lugar de elevar una cuenta existente, crea una cuenta privilegiada nueva y temporal para la tarea en cuestión, y la elimina una vez finalizada. Esto reduce drásticamente el riesgo de cuentas de administrador olvidadas o inactivas que permanecen en su directorio.

Con Devolutions PAM:

  • En el momento del «checkout», se crea una nueva cuenta (por ejemplo, en Active Directory) con los permisos exactos que ha definido.
  • La cuenta existe únicamente durante la ventana de «checkout» aprobada.
  • En el momento del «check-in», la cuenta se elimina del directorio.

Puede activar este comportamiento configurando el proveedor de PAM correspondiente y seleccionando la opción «Cuenta just-in-time (JIT)» al añadir una nueva entrada de usuario en la bóveda de PAM, de modo que el aprovisionamiento y la limpieza sean automáticos y estén totalmente auditados.

Elevación frente a aprovisionamiento: diferencias clave y cuándo usar cada una

Aunque ambas estrategias eliminan el acceso permanente, controlan piezas distintas del rompecabezas.

Piense en la elevación JIT como prestarle a un compañero una «tarjeta llave con superpoderes» durante tres horas, para luego retirarle el acceso adicional a las puertas. La tarjeta sigue existiendo. El aprovisionamiento JIT es como imprimir una tarjeta llave de un solo uso para un trabajo concreto y destruirla después. No queda nada.

Foco de control Riesgo permanente
Elevación JIT La cuenta es permanente; los privilegios son temporales Elimina los derechos de administrador permanentes, pero la cuenta base permanece
Aprovisionamiento JIT La cuenta es temporal; los privilegios son temporales Elimina tanto los privilegios permanentes como las identidades privilegiadas permanentes para esa tarea

Refuerzo de la seguridad y el cumplimiento normativo con Devolutions PAM

Al combinar la elevación JIT y el aprovisionamiento JIT, los equipos de TI de pymes y MSP pueden aplicar el principio de mínimo privilegio (PoLP) y el privilegio permanente cero (ZSP) de una forma adaptada a las operaciones reales: menos riesgo permanente, más control y menos concesiones entre agilidad y seguridad. Limitar el tiempo de existencia de las cuentas y los permisos privilegiados también ayuda a las organizaciones a alinearse con marcos de seguridad como NIST, SOC 2 e ISO/IEC 27001, así como con requisitos de ciberseguros cada vez más estrictos.

Devolutions PAM, disponible en implementaciones alojadas en la nube y autoalojadas, ofrece un flujo de trabajo de acceso privilegiado unificado. Ya sea que esté concediendo derechos temporales a un operador conocido o creando una cuenta privilegiada temporal para una tarea de alto riesgo, Devolutions PAM puede garantizar que cada acción privilegiada esté controlada, auditada y sea temporal.

Inicie una prueba gratuita de PAM de 30 días o pruebe Devolutions PAM en una sesión de laboratorio gratuita basada en el navegador para ver cómo ayudamos a los profesionales de TI a lograr una gran cobertura de PAM con menos acceso permanente en sus organizaciones.

!!It-led pam button devolutions blog

Más de Productos

Leer más artículos