Las pantallas de acceso imponen una autenticación por usuario y respaldada por identidad antes de que nadie llegue a un sistema protegido: sustituyen las credenciales compartidas y la confianza basada en IP fija por un inicio de sesión en el navegador vinculado a su directorio y una pista de auditoría completa.
Si sus usuarios ya están registrados en un proveedor de identidad existente (protocolo OIDC), pueden utilizar este método de acceso para obtener también autenticación robusta en nodos locales.
Cuándo usar las pantallas de acceso
Utilice las pantallas de acceso cuando:
- Necesite autenticación por usuario ligada a un directorio, en lugar de credenciales compartidas o IP fijas.
- El acceso deba revocarse automáticamente una vez transcurrido el tiempo de espera preestablecido.
- Requiera un registro de auditoría de quién se autenticó, cuándo y a qué sistema.
- Los usuarios deban autenticarse en el navegador antes de acceder al enclave.
Requisitos previos
Las pantallas de acceso se basan en el protocolo seguro OIDC. Funcionan con su proveedor de identidad OIDC, incluidos Microsoft Entra ID, Active Directory y Tailscale (en esta guía se utiliza Microsoft Entra ID).
| Requisito | Detalles |
|---|---|
| Proveedor de identidad OIDC | Un directorio OIDC configurado: Microsoft Entra ID, Active Directory o Tailscale |
| Sincronización del directorio | Usuarios sincronizados con Access Gate. Consulte Sincronizar el directorio de usuarios (Entra ID) |
| Certificados TLS | Certificados TLS válidos instalados en Access Gate |
| Interfaz Secure Twin | La interfaz que conecta Access Gate con su proveedor de identidad. Un IdP on-premise (OIDC o LDAP) solo necesita conectividad LAN; un IdP alojado en la nube requiere acceso WAN |
| Entrada DNS | Un registro A o CNAME que apunte a la IP de la interfaz Secure Twin (habitualmente 100.65.0.6), para que los usuarios accedan al formulario en una URL amigable como https://auth.{your-domain}/access_form?id=123456 |
Crear una nueva pantalla
En el menú Access Screens, utilice la función Create template para crear una nueva pantalla.

Haga clic en la entrada recién creada para acceder al editor de texto. Este es un buen lugar para recordar a los usuarios los términos y condiciones (políticas) que rigen el acceso a su red.

Algunos ajustes que puede controlar en una pantalla de acceso:
- Nivel de seguridad: el nivel de protección al que se aplica esta pantalla de acceso, Bajo, Medio o Alto.
- Directorio: el directorio OIDC que se usa para autenticar a los usuarios (Microsoft Entra ID, Active Directory o Tailscale).
- Tiempo de acceso preestablecido: cuánto tiempo permanece autorizado el acceso de un usuario antes de que se revoque automáticamente y este deba volver a autenticarse. Los valores preestablecidos son 15 minutos, 1 hora u 8 horas. Esto es lo que permite que la red vuelva a "endurecerse" una vez que un acceso ya no es necesario.
| Tiempo preestablecido | Uso típico |
|---|---|
| 15 minutos | Enclaves de alta seguridad, como CUI o sistemas de control SCADA |
| 1 hora | Acceso estándar de ingeniería y desarrollo |
| 8 horas | Operaciones OT continuas y turnos de monitorización |
De vuelta en la lista de pantallas de acceso, copie la URL de la pantalla recién creada. Compártala con los usuarios que necesiten autenticarse con Access Gate.
Flujo del usuario
- Un usuario abre su navegador y visita
https://auth.{your-domain}/access_form?id=123456 - Se carga la pantalla de acceso y el usuario acepta la política definida para ella.
- El usuario es redirigido al portal de autenticación de Microsoft Entra ID para autenticarse.
- Una vez aprobado, el usuario es redirigido a la URL de callback
https://auth.{your-domain}/access_authorize

El acceso se concede o deniega según el resultado del flujo, y se registra una pista de auditoría.
Si la solicitud es aprobada, la IP del usuario se añade automáticamente al proxy y queda autorizada durante el tiempo especificado en la pantalla de acceso. Esto ocurre en segundo plano. El usuario puede entonces continuar con su flujo de trabajo habitual: conectarse a aplicaciones, bases de datos y otros servicios, mientras las reglas de acceso del enclave se aplican en su totalidad.
Ejemplo de log
Resumen
Creamos una pantalla de acceso vinculada a su proveedor de identidad OIDC, de modo que los usuarios se autentican a través del navegador antes de que su IP obtenga acceso al enclave durante un tiempo preestablecido.
Recurra a esto cuando necesite autenticación por usuario, respaldada por la identidad, y una pista de auditoría frente a los sistemas protegidos, en lugar de confiar en una IP o en una credencial compartida.
| Aspecto | Resultado |
|---|---|
| Autenticación | Por usuario, respaldada por identidad a través de su proveedor OIDC |
| Duración del acceso | Tiempo preestablecido configurable y, después, reautenticación automática |
| Revocación | Automática: la IP del usuario se retira de la política cuando expira el tiempo de espera |
| Registro de auditoría | Cada inicio de sesión registrado con marca de tiempo, nombre del principal, IP del principal y regla |
| Usar en lugar de | Confianza basada en IP fija o credenciales compartidas frente a sistemas protegidos |