Glosario de Automatización • Aprovisionamiento SCIM

¿Qué es el aprovisionamiento de usuarios SCIM para SCADA?

Ingeniería Merobix • • 7 min de lectura

El inicio de sesión único resuelve cómo inicia sesión una persona, pero no crea su cuenta por sí solo ni la limpia cuando se va. El aprovisionamiento de usuarios SCIM cubre ese hueco al mantener las cuentas del SCADA a la par con un directorio corporativo de forma automática. Esta guía explica cómo SCIM sincroniza las cuentas de usuario desde una fuente de identidad, por qué significa que los nuevos ingresos llegan con el rol correcto y los que se dan de baja pierden acceso en el momento en que TI los deshabilita, y cómo esa automatización del ciclo de vida apoya la auditoría y el cumplimiento en una plataforma multiinquilino.

Volver al glosario

Aprovisionamiento SCIM en una línea: El aprovisionamiento de usuarios SCIM crea, actualiza y deshabilita automáticamente las cuentas de usuario del SCADA sincronizándolas desde un directorio corporativo. Cuando TI agrega, cambia o quita a una persona de forma central, SCIM empuja ese cambio al SCADA, para que las cuentas y los roles se mantengan a la par con el directorio sin que un administrador maneje a los usuarios del SCADA a mano.

Sincronizar el ciclo de vida del usuario desde un directorio

SCIM es un estándar para aprovisionar cuentas de usuario entre una fuente de identidad, como un directorio corporativo o un proveedor de identidad, y una aplicación que la consume. En lugar de que un administrador cree una cuenta del SCADA para cada persona nueva, el directorio es la única fuente de verdad y SCIM mantiene la copia del SCADA sincronizada con él. Se cubre todo el ciclo de vida: crear una cuenta cuando se agrega a una persona, actualizarla cuando cambian su nombre, grupo o rol, y deshabilitarla cuando se retira. El SCADA se vuelve un espejo de la porción relevante del directorio.

Los cuatro verbos de ese ciclo de vida son crear, leer, actualizar y desactivar. Cuando Recursos Humanos da de alta a alguien y TI lo coloca en el grupo de directorio correcto, SCIM crea una cuenta del SCADA que coincide con el rol que ese grupo implica. Cuando la persona cambia de equipo, SCIM actualiza su rol del SCADA para que coincida. Cuando se va y TI lo deshabilita de forma central, SCIM desactiva su cuenta del SCADA. Cada una de estas ocurre como consecuencia de un cambio hecho una vez en el directorio, así que el SCADA nunca deriva fuera de alineación con quién de verdad trabaja ahí.

Vale la pena distinguir este aprovisionamiento de cuentas humanas del aprovisionamiento de hardware. Poner en línea un nuevo gateway o dispositivo de campo es una disciplina aparte que se ocupa de equipo, certificados y conectividad. El aprovisionamiento SCIM es enteramente sobre personas: las cuentas, los roles y los derechos de acceso de los humanos que usan el SCADA. Los dos comparten la palabra aprovisionamiento pero resuelven problemas distintos, y el dominio de SCIM es estrictamente el directorio de usuarios y las cuentas derivadas de él.

Roles automáticos y desaprovisionamiento inmediato

La recompensa de la incorporación es que el acceso es correcto desde el día uno sin configuración manual. Como SCIM lleva la membresía de grupo o rol de un usuario desde el directorio, un nuevo ingeniero llega al SCADA ya en el rol de ingeniería y un nuevo operador ya en el rol de operador. Nadie tiene que acordarse de crear la cuenta, elegir los permisos correctos, ni dar seguimiento cuando el nuevo ingreso descubre que no puede ver lo que necesita. El aprovisionamiento ocurre como subproducto del cambio de directorio que Recursos Humanos y TI harían de todos modos.

La recompensa de la salida es todavía más importante para la seguridad. El desaprovisionamiento - deshabilitar la cuenta - es el paso que más probablemente se olvida cuando es manual, que es como los exempleados y los contratistas terminados terminan reteniendo acceso a sistemas en vivo por semanas. Con SCIM, en el momento en que TI deshabilita a una persona de forma central, la desactivación se propaga al SCADA y su acceso termina. No hay una tarea de limpieza aparte del SCADA ni una ventana en la que una persona que se fue pueda seguir alcanzando la plataforma, porque la misma acción que la quita de todas partes la quita del SCADA.

Entre esos dos extremos, SCIM mantiene los roles honestos conforme la gente se mueve. Un ascenso, una transferencia o un cambio de responsabilidad que actualiza el grupo de directorio de alguien fluye a su rol del SCADA de forma automática, así que los permisos siguen el trabajo real de la persona en lugar de quedarse atrás. Esta alineación continua es lo que convierte la gestión de acceso de una serie de tickets únicos a un estado gobernado y autosostenido donde el SCADA siempre refleja la organización actual.

Gobierno en una plataforma SCADA multiinquilino

SCIM se empareja de forma natural con el inicio de sesión único: el inicio de sesión maneja la autenticación al momento del ingreso, mientras que SCIM maneja el ciclo de vida de la cuenta y el rol detrás de él. El inicio de sesión por sí solo puede autenticar a un usuario, pero SCIM asegura que la cuenta, el rol correcto y la eventual desactivación se mantengan todos desde el directorio en lugar de armarse a mano. Juntos permiten a una organización gestionar el acceso al SCADA enteramente desde la fuente de identidad que ya opera, que es el modelo que los equipos de TI y de seguridad empresarial esperan.

En una plataforma hospedada multiinquilino, esta automatización del ciclo de vida es también una historia de gobierno y auditoría. Como la existencia y el rol de cada cuenta se remontan a un cambio de directorio, la organización puede demostrar que el acceso se concede y se quita por un proceso controlado en lugar de improvisado. Cuando un auditor pregunta cómo obtuvo una persona sus permisos o qué tan pronto se cortó a alguien que se fue, la respuesta es una sincronización impulsada por el directorio y con marca de tiempo en lugar de la esperanza de que alguien se acordó. El gobierno de identidad se vuelve demostrable en lugar de anecdótico.

Para una empresa que opera muchos sitios y una mezcla de empleados e integradores, el aprovisionamiento a escala es donde SCIM gana su lugar. Manejar cuentas del SCADA de una en una no escala e inevitablemente deja cuentas rancias atrás; sincronizarlas desde el directorio colapsa toda la población en el ciclo de vida que la empresa ya gobierna. Los sitios nuevos, los equipos nuevos y las salidas fluyen todos por el mismo camino automatizado, así que el acceso se mantiene de mínimo privilegio y actual sin una carga manual creciente sobre quien administra la plataforma.

Preguntas frecuentes

¿En qué se diferencia el aprovisionamiento SCIM del inicio de sesión único?

El inicio de sesión único maneja la autenticación - deja a un usuario ingresar al SCADA con su identidad corporativa en el momento en que inicia sesión. SCIM maneja el ciclo de vida de la cuenta detrás de ese ingreso - crear la cuenta, fijar el rol correcto, actualizarla y desactivarla, todo sincronizado desde el directorio corporativo. El inicio de sesión prueba quién es alguien; SCIM asegura que la cuenta y los permisos existan y se quiten correctamente.

¿El aprovisionamiento SCIM quita el acceso cuando alguien se va?

Sí, y ese es uno de sus principales beneficios. Cuando TI deshabilita a una persona en el directorio corporativo, SCIM propaga esa desactivación al SCADA y su acceso termina automáticamente. Esto cierra el hueco común donde un paso manual de salida se olvida y un empleado que se fue o un contratista terminado conserva un inicio de sesión funcional a un sistema en vivo por semanas.

¿El aprovisionamiento SCIM es lo mismo que el aprovisionamiento de dispositivos?

No. El aprovisionamiento SCIM es enteramente sobre cuentas de usuario humanas - crear, actualizar y deshabilitar los inicios de sesión y los roles de las personas que usan el SCADA, sincronizados desde un directorio corporativo. El aprovisionamiento de dispositivos es una disciplina aparte que se ocupa de poner en línea hardware como gateways de campo, incluyendo certificados y conectividad. Comparten la palabra pero resuelven problemas distintos.

Más en Fundamentos de SCADA
Aprovisionamiento masivo de tags  •  Aprovisionamiento de eSIM  •  Agregar un tag en SCADA  •  Configurar alertas por SMS  •  Configurar una alarma en SCADA  •  Todo en Fundamentos de SCADA →
Capacitación SCADA gratuita para operadores
Merobix University - 70 lecciones en video y 261 preguntas de examen, del primer inicio de sesión a los reportes de cumplimiento (contenido en inglés). Sin llamada de ventas.
Comenzar gratis →