TroutTrout

Autenticar usuarios con pantallas de acceso

Requiera que los usuarios inicien sesión antes de poder acceder a los sistemas protegidos.

5 min read · Last updated 2026-06-18

Las pantallas de acceso imponen una autenticación por usuario y respaldada por identidad antes de que nadie llegue a un sistema protegido: sustituyen las credenciales compartidas y la confianza basada en IP fija por un inicio de sesión en el navegador vinculado a su directorio y una pista de auditoría completa.

Si sus usuarios ya están registrados en un proveedor de identidad existente (protocolo OIDC), pueden utilizar este método de acceso para obtener también autenticación robusta en nodos locales.

Cuándo usar las pantallas de acceso

Utilice las pantallas de acceso cuando:

  • Necesite autenticación por usuario ligada a un directorio, en lugar de credenciales compartidas o IP fijas.
  • El acceso deba revocarse automáticamente una vez transcurrido el tiempo de espera preestablecido.
  • Requiera un registro de auditoría de quién se autenticó, cuándo y a qué sistema.
  • Los usuarios deban autenticarse en el navegador antes de acceder al enclave.

Requisitos previos

Las pantallas de acceso se basan en el protocolo seguro OIDC. Funcionan con su proveedor de identidad OIDC, incluidos Microsoft Entra ID, Active Directory y Tailscale (en esta guía se utiliza Microsoft Entra ID).

RequisitoDetalles
Proveedor de identidad OIDCUn directorio OIDC configurado: Microsoft Entra ID, Active Directory o Tailscale
Sincronización del directorioUsuarios sincronizados con Access Gate. Consulte Sincronizar el directorio de usuarios (Entra ID)
Certificados TLSCertificados TLS válidos instalados en Access Gate
Interfaz Secure TwinLa interfaz que conecta Access Gate con su proveedor de identidad. Un IdP on-premise (OIDC o LDAP) solo necesita conectividad LAN; un IdP alojado en la nube requiere acceso WAN
Entrada DNSUn registro A o CNAME que apunte a la IP de la interfaz Secure Twin (habitualmente 100.65.0.6), para que los usuarios accedan al formulario en una URL amigable como https://auth.{your-domain}/access_form?id=123456

Crear una nueva pantalla

En el menú Access Screens, utilice la función Create template para crear una nueva pantalla.

Creating an Access Screen on the Access Gate
Creating an Access Screen on the Access Gate

Haga clic en la entrada recién creada para acceder al editor de texto. Este es un buen lugar para recordar a los usuarios los términos y condiciones (políticas) que rigen el acceso a su red.

Example of a policy on an Access Screen
Example of a policy on an Access Screen

Algunos ajustes que puede controlar en una pantalla de acceso:

  • Nivel de seguridad: el nivel de protección al que se aplica esta pantalla de acceso, Bajo, Medio o Alto.
  • Directorio: el directorio OIDC que se usa para autenticar a los usuarios (Microsoft Entra ID, Active Directory o Tailscale).
  • Tiempo de acceso preestablecido: cuánto tiempo permanece autorizado el acceso de un usuario antes de que se revoque automáticamente y este deba volver a autenticarse. Los valores preestablecidos son 15 minutos, 1 hora u 8 horas. Esto es lo que permite que la red vuelva a "endurecerse" una vez que un acceso ya no es necesario.
Tiempo preestablecidoUso típico
15 minutosEnclaves de alta seguridad, como CUI o sistemas de control SCADA
1 horaAcceso estándar de ingeniería y desarrollo
8 horasOperaciones OT continuas y turnos de monitorización

De vuelta en la lista de pantallas de acceso, copie la URL de la pantalla recién creada. Compártala con los usuarios que necesiten autenticarse con Access Gate.

Flujo del usuario

  1. Un usuario abre su navegador y visita https://auth.{your-domain}/access_form?id=123456
  2. Se carga la pantalla de acceso y el usuario acepta la política definida para ella.
  3. El usuario es redirigido al portal de autenticación de Microsoft Entra ID para autenticarse.
  4. Una vez aprobado, el usuario es redirigido a la URL de callback https://auth.{your-domain}/access_authorize
Logged in screen of the Access Gate
Logged in screen of the Access Gate

El acceso se concede o deniega según el resultado del flujo, y se registra una pista de auditoría.

Si la solicitud es aprobada, la IP del usuario se añade automáticamente al proxy y queda autorizada durante el tiempo especificado en la pantalla de acceso. Esto ocurre en segundo plano. El usuario puede entonces continuar con su flujo de trabajo habitual: conectarse a aplicaciones, bases de datos y otros servicios, mientras las reglas de acceso del enclave se aplican en su totalidad.

Ejemplo de log

Resumen

Creamos una pantalla de acceso vinculada a su proveedor de identidad OIDC, de modo que los usuarios se autentican a través del navegador antes de que su IP obtenga acceso al enclave durante un tiempo preestablecido.

Recurra a esto cuando necesite autenticación por usuario, respaldada por la identidad, y una pista de auditoría frente a los sistemas protegidos, en lugar de confiar en una IP o en una credencial compartida.

AspectoResultado
AutenticaciónPor usuario, respaldada por identidad a través de su proveedor OIDC
Duración del accesoTiempo preestablecido configurable y, después, reautenticación automática
RevocaciónAutomática: la IP del usuario se retira de la política cuando expira el tiempo de espera
Registro de auditoríaCada inicio de sesión registrado con marca de tiempo, nombre del principal, IP del principal y regla
Usar en lugar deConfianza basada en IP fija o credenciales compartidas frente a sistemas protegidos