This website uses cookies. By continuing to browse the site, you confirm your consent to the use of these files.

Autorización

Seguridad de la información

La autorización es el proceso de otorgar al usuario determinados derechos y permisos para acceder a los recursos (archivos, datos, funciones) tras una autenticación exitosa. Determina exactamente qué se le permite hacer en el sistema: leer, editar, eliminar o solo ver.

¿Qué es la autorización en palabras sencillas?

La autorización es el proceso de comprobación de los derechos de acceso del usuario después de que haya superado con éxito la autenticación (haya confirmado su identidad). Si la autenticación responde a la pregunta «¿Quién eres?», la autorización responde a la pregunta «¿Qué se te permite hacer?».

OAuth 2.0: participantes del protocolo de autorización Cuatro participantes de OAuth: propietario del recurso (usuario), cliente (aplicación que solicita acceso), servidor de autorización (Google, VK) y servidor de recursos (API que proporciona datos). 45. OAuth — participantes Propietario del recurso (Usuario) Cliente (Aplicación) Servidor de autorización (Google, VK) Servidor de recursos (API)
Autorización — diagrama del término

Imagínese una oficina con distintas salas. La autenticación es cuando usted muestra una credencial en la entrada (demuestra que es empleado). La autorización es cuando el sistema comprueba a qué salas puede entrar: contabilidad, la sala de servidores o solo su propio departamento. Aunque sea empleado, puede tener derechos diferentes.

Lea sobre cómo se realiza la verificación de la identidad en el artículo Autenticación.

Cómo funciona la autorización

El proceso de autorización incluye tres etapas principales:

  1. Verificación de la identidad (ya superada): el usuario ha superado la autenticación con éxito.
  2. Solicitud de acceso: el usuario intenta realizar una acción (abrir un archivo, enviar un correo electrónico, cambiar la configuración).
  3. Comprobación de derechos: el sistema compara la acción solicitada con los derechos del usuario (rol, grupo, políticas de acceso).
  4. Permiso o denegación: si los derechos existen, la acción se realiza; si no, el usuario recibe un error de acceso.

La diferencia entre autorización y autenticación

CaracterísticaAutenticaciónAutorización
Pregunta principal¿Quién eres?¿Qué se te permite hacer?
AcciónConfirmación de la identidadDeterminación de los derechos de acceso
OrdenSiempre es la primeraVa después de la autenticación
MétodosContraseñas, códigos, biometríaDerechos, roles, niveles de acceso
EjemploIntroducir el nombre de usuario y la contraseñaPoder editar un documento o solo leerlo

Lea sobre los métodos de confirmación de la identidad en el artículo Autenticación multifactorial (MFA).

Modelos de autorización

  • RBAC (Role-Based Access Control): acceso basado en roles. Los derechos se asignan no a cada usuario por separado, sino a los roles (administrador, gerente, empleado). El usuario recibe los derechos de su rol. El modelo más popular.
  • ABAC (Attribute-Based Access Control): acceso basado en atributos. Los derechos dependen de las características del usuario (cargo, departamento, hora de acceso, geolocalización). Un modelo más flexible, pero complejo.
  • DAC (Discretionary Access Control): control de acceso discrecional. El propietario del recurso decide por sí mismo a quién conceder el acceso.
  • MAC (Mandatory Access Control): control de acceso obligatorio. Los derechos se asignan de forma centralizada (normalmente en los sistemas gubernamentales).

Lea sobre la configuración de los derechos de acceso en el artículo Control de acceso.

Dónde se utiliza la autorización

  • Sitios web y aplicaciones: determinar qué contenido ve el usuario. Un usuario normal ve su página; un administrador, el panel de control.
  • Sistemas corporativos: acceso a documentos, carpetas y programas. Un contador ve las finanzas; un desarrollador, el código.
  • Servicios en la nube: delimitación del acceso a los almacenamientos en la nube, proyectos y bases de datos.
  • API: comprobación de los derechos de acceso a los endpoints (por ejemplo, una API pública está disponible para todos, y una privada solo para los usuarios autorizados).
  • Sistemas operativos: derechos para leer, escribir y ejecutar archivos.

Ejemplo de autorización en la vida

Usted inicia sesión en un portal corporativo:

  1. Identificación: introduce su nombre de usuario (por ejemplo, ivanov).
  2. Autenticación: introduce su contraseña; el sistema comprueba que realmente es usted.
  3. Autorización: el sistema comprueba su rol en Active Directory. Si usted es un «Administrador», ve todas las secciones; si es un «Empleado», solo su cuenta personal y los documentos compartidos.

Lea sobre los sistemas corporativos en el artículo ADIS.

Preguntas frecuentes

¿Qué es la autorización en palabras sencillas?

La autorización es la verificación de los derechos del usuario tras iniciar sesión en el sistema. Responde a la pregunta «¿Qué se le permite hacer?». Por ejemplo, después de iniciar sesión en su correo, puede leer sus propias cartas, pero no puede leer las de los demás. Lea sobre cómo se produce el inicio de sesión en el artículo Autenticación.

¿En qué se diferencia la autenticación de la autorización?

La autenticación es «¿Quién eres?» (verificación de la identidad, inicio de sesión mediante contraseña). La autorización es «¿Qué se te permite hacer?» (verificación de los derechos, acceso a los archivos y las funciones). La autenticación siempre es la primera; la autorización, la segunda. Lea más en el artículo Autenticación.

¿Cuál es el modelo de autorización más popular?

RBAC (Role-Based Access Control): el acceso basado en roles. Los derechos se asignan a los roles (administrador, gerente, empleado), no a cada usuario por separado. Es simple y cómodo para la gestión. Lea sobre la configuración de los derechos en el artículo Control de acceso.

¿Qué va primero: la autorización o la autenticación?

La autenticación siempre va primero: usted demuestra quién es (introduce la contraseña). Solo después el sistema verifica sus derechos (autorización). Sin autenticación, la autorización es imposible. Lea sobre estos procesos en el artículo Autenticación.

¿Qué es RBAC en palabras sencillas?

RBAC (Role-Based Access Control) es un modelo de autorización en el que los derechos de acceso se asignan a los roles, no a las personas. Por ejemplo, todos los «Administradores» pueden eliminar archivos, mientras que todos los «Empleados» solo pueden leerlos. Si un empleado asciende a administrador, recibe automáticamente nuevos derechos. Lea sobre los derechos de acceso en el artículo Control de acceso.

Otros términos de «Seguridad de la información»

¿Le ha resultado útil esta información?

Proteja su red hoy mismo

Deje una solicitud: nuestros especialistas en seguridad de la información le ayudarán a seleccionar, configurar e integrar autorización en su infraestructura. Protegeremos sus datos frente a las amenazas.

Resultado garantizado
Selección para su presupuesto
Enfoque integral
Expertos certificados

O póngase en contacto con nosotros:

+7 (499) 238-01-32 sales@fintech.ru

Abierto de 9:00 a 18:00