TroutTrout

Ejemplo de proceso de aprovisionamiento de una nueva máquina

Un recorrido para incorporar una nueva máquina bajo Access Gate, desde el registro en el inventario de activos hasta un enclave que permite únicamente el acceso que necesita.

5 min read · Last updated 2026-08-21

Este documento describe un flujo de ejemplo para aprovisionar una nueva máquina en Access Gate, en tres pasos: inventario, descripción y acceso.

Úselo como plantilla. Adapte los campos, los activos y los protocolos a su propia planta y a su propio manual de operaciones, y marque cada paso a medida que avance.

El ejemplo siguiente aprovisiona una bomba de agua en una estación de bombeo. La misma secuencia se aplica a un PLC, un HMI, un CNC o una cámara.

Paso 1: Agregar la máquina al inventario de activos

Comience con el mínimo que permite a Access Gate ver y direccionar la máquina.

  • Vaya al inventario de activos y seleccione Add new Asset.
  • Asígnele un asset name que un operador reconozca, no solo un nombre de host.
  • Agregue su IP. Use Add IP si la máquina tiene más de una interfaz.
  • Agregue los services que expone, por ejemplo modbus/tcp y ssh:22. Use Add Service para cada uno.
  • Guarde.
Agregar un nuevo activo con su nombre, IP y servicios
Agregar un nuevo activo con su nombre, IP y servicios

Para descubrir activos que ya están en la red en lugar de declararlos manualmente, consulte Construir un inventario de activos.

Paso 2: Completar la información disponible sobre el activo

El activo ya existe. Este paso lo convierte de una IP en algo identificable.

  • Abra el activo y seleccione Edit overview.
  • Complete lo que tenga disponible: asset tag, model, serial, category, location, installation date, status y security level.
  • Escriba una description. Este es el campo que resulta útil más adelante.
Editar la descripción general del activo con etiqueta, modelo, número de serie, ubicación y nivel de seguridad
Editar la descripción general del activo con etiqueta, modelo, número de serie, ubicación y nivel de seguridad

Ninguno de estos campos es obligatorio, y es tentador omitirlos. Son los que hacen que el inventario sea utilizable durante una auditoría o un incidente, y el security level en particular determina cómo se trata el activo en el resto de la plataforma.

Una descripción útil indica qué hace la máquina y a qué está conectada, no solo qué es. El ejemplo anterior registra el modelo y el número de serie, el panel en el que se encuentra, las dos bombas sumergibles que controla en modo principal/reserva, el enlace RS-485 a la pasarela del mismo gabinete, y el hecho de que SCADA la consulta a través del enlace de radio. Ese es el contexto que un ingeniero necesita a las 3 de la madrugada.

Paso 3: Crear un enclave y permitir el acceso necesario

La máquina está inventariada y descrita. Nada puede alcanzarla todavía. Este paso otorga el acceso específico que requiere.

  • Cree un enclave para la máquina, o agréguela a uno existente si pertenece a un grupo de activos ya agrupados allí. En este caso, la bomba se une al enclave Cedar Street Lift Station junto con los dos HMIs del mismo sitio.
  • Asigne al enclave una descripción y un propietario, para que haya un nombre asociado cuando alguien pregunte quién aprueba los cambios.
  • Abra Edit principals y defina, para cada persona, a cuáles de los servicios de la máquina puede acceder.
  • Permita solo lo que cada principal realmente necesita y deje el resto bloqueado.
Matriz de permisos del enclave que otorga a cada principal acceso por servicio en la bomba de agua
Matriz de permisos del enclave que otorga a cada principal acceso por servicio en la bomba de agua

La matriz de permisos es el objetivo central de este paso. Cada fila es un principal, cada columna es uno de los servicios declarados en el Paso 1, y cada celda es un permiso o bloqueo explícito. En el ejemplo anterior, los dos ingenieros acceden a la bomba por ssh:22 para mantenimiento, nadie accede por modbus/tcp:502 desde el exterior, y la bomba mantiene Local Access a sus propios servicios para que el proceso en sí no se vea afectado.

  • Confirme que el tráfico esperado aparece y que no hay nada más.

Dado que el enclave deniega por defecto, un flujo que se olvide se manifestará como una conexión que no funciona, no como una apertura que nadie detectó. Agréguelo cuando aparezca. Para un tratamiento completo, consulte Proteger un activo con enclaves.

Lo que hemos logrado

A lo largo de los tres pasos hemos:

  • Inventariado la máquina con el nombre, el direccionamiento y los servicios necesarios para alcanzarla.
  • Descrito con suficiente detalle para que un auditor o un respondedor pueda identificarla sin visitar el sitio.
  • Otorgado solo el acceso que necesita, dentro de un enclave que deniega todo lo demás por defecto.

La máquina pasó de desconocida a protegida sin ninguna configuración en la propia máquina. Cada paso se realizó en Access Gate, y el registro que deja es también la evidencia necesaria cuando alguien pregunta qué hay en la red y quién puede acceder a ello.