Hoy en día, dado que a los equipos administrativos de las empresas se les exige hacer más con menos, la tendencia hacia el autoservicio nunca ha sido tan fuerte. Liberar al equipo central de TI de tareas rutinarias, como las copias de seguridad solicitadas por los usuarios y las restauraciones de archivos, le permite dedicar más tiempo a tareas más críticas para la empresa. Sin embargo, el acceso a estas potentes herramientas, que albergan los datos más críticos de su empresa, debe controlarse estrictamente para cumplir con los requisitos de cumplimiento normativo en materia de datos y evitar cualquier consecuencia involuntaria o malintencionada.
Entonces, ¿cómo se puede conceder acceso a los usuarios para que realicen estas funciones legítimas, evitando al mismo tiempo cualquier consecuencia no deseada o perjudicial? Muy sencillo: una combinación de RBAC y EBAC te permite proporcionar a los usuarios un acceso que se ajuste a los requisitos de cumplimiento normativo en materia de datos de tu organización.
¿Qué es el RBAC y cómo se utiliza?
El control de acceso basado en roles (RBAC) existe desde siempre, y los administradores están muy familiarizados con el concepto. En su forma más sencilla, se puede conceder a usuarios específicos acceso de solo lectura, de escritura o de lectura y escritura. En los viejos tiempos de los simples recursos compartidos de archivos, esto satisfacía las necesidades de la mayoría de las personas. Sin embargo, en el mundo empresarial actual necesitamos una granularidad mucho más precisa.
Los días en los que se concedía acceso de superadministrador a todo el mundo ya han quedado atrás. Solo unos pocos usuarios seleccionados deberían tener este permiso de «nivel divino», y su uso debería estar sometido a una estricta supervisión y auditoría. Por otro lado, el acceso de solo lectura puede resultar demasiado restrictivo e impedir que los usuarios hagan lo que necesitan, lo que les lleva a abrir incidencias con el equipo de TI. Debe ser posible encontrar un término medio satisfactorio.
En Clumio, ofrecemos a los administradores la posibilidad de asignar a sus usuarios finales roles específicos predefinidos que se ajusten mejor a sus funciones laborales, sin que resulten ni demasiado amplios ni demasiado restrictivos. A simple vista, la siguiente lista de roles debería cubrir el 99 % de los niveles de permiso que los administradores desean conceder a sus usuarios sin «entregar las llaves del castillo».

Además, cada rol cuenta con controles muy precisos.

¿Qué es EBAC y cómo se utiliza?
El control de acceso basado en entidades (EBAC, por sus siglas en inglés) es un concepto relativamente nuevo que permite establecer medidas de protección en torno a recursos específicos y agruparlos para controlar con mayor precisión a qué tienen acceso los usuarios. Este concepto funciona muy bien en empresas e incluso en MSP (proveedores de servicios gestionados), ya que permite ofrecer un mejor soporte técnico y facilitar una experiencia de autoservicio para las solicitudes básicas de los usuarios.
El enfoque de Clumio respecto al EBAC introduce el concepto de «unidad organizativa» (OU). Los administradores pueden crear estas OU y, a continuación, asignar usuarios y recursos específicos a cada una de ellas para establecer un aislamiento, restringir el acceso externo y reducir el alcance de un posible incidente en caso de acceso no autorizado. Veamos un ejemplo real para ilustrar cómo el RBAC y el EBAC funcionan conjuntamente para ofrecer un mecanismo sencillo pero potente de gestión del acceso a los datos.
Cómo funcionan el RBAC y el EBAC en Cohesion
En el siguiente diagrama hemos creado tres unidades organizativas (OU) diferentes: «Equipo de AWS», «Equipo de VMC» y «Equipo de M365». Dentro de cada una de estas unidades organizativas hay recursos específicos, como cuentas de AWS, SDDC de VMware Cloud on AWS y dominios de M365.
Por ejemplo: cuando el usuario Dennis inicia sesión, solo puede ver los recursos de la unidad organizativa (OU) a la que pertenece, que son los dos dominios de M365. Dennis es administrador de la OU, por lo que tiene control total sobre todo lo que hay dentro de su OU del «Equipo de M365», pero no tiene acceso ni visibilidad de las OU del «Equipo de VMC» ni del «Equipo de AWS».
Por otro lado, Jim trabaja en el servicio de asistencia técnica y su cuenta de usuario existe en las tres unidades organizativas. Cuando Jim inicia sesión, tiene acceso a los recursos de las tres unidades organizativas, pero sus permisos restringidos del servicio de asistencia técnica solo le permiten realizar funciones específicas dentro de cada una de las unidades organizativas de las que forma parte.
En resumen, el RBAC controla lo que puedes hacer y el EBAC controla lo que puedes ver. Al combinar estos dos métodos de control, puedes conceder acceso de forma segura a potentes herramientas empresariales como Clumio y cumplir con tus requisitos de cumplimiento normativo en materia de datos.
Echa un vistazo a esta demostración para ver cómo puedes configurar rápidamente los controles de acceso en Clumio.