Producto · Acceso privilegiado (PAM)
Acceso privilegiado sin una sola contraseña que compartir.
Tus administradores y proveedores entran a servidores, bases de datos y Kubernetes cuando toca, con su identidad, desde su equipo y desde un lugar autorizado. Sin VPN, sin cuentas compartidas y con cada sesión grabada. Incluido en Ironchip Premium.
- Quién
- Técnico externo · mantenimiento
- Destino
- prod-db-01 · PostgreSQL
- Ventana
- 2 horas, hoy
- Motivo
- «Ajuste de índices de facturación»
- Equipo registrado
- Desde su zona segura
- Sin alertas de identidad
Aprobada · ventana abierta hasta las 13:00
Lo que cambia para tu equipo desde el primer día.
Auditorías con evidencia
Cada sesión queda grabada con quién la pidió, quién la aprobó, desde dónde se conectó y qué ejecutó. Lo que piden ENS, NIS2 o DORA, sin capturas de pantalla.
Proveedores sin cuentas compartidas
El técnico externo entra con su identidad, a su máquina y en su ventana. Cuando termina, el acceso desaparece solo.
Sin VPN ni puertos abiertos
Ironchip Connect sale desde tu red hacia Ironchip. Tus servidores no se publican en internet, ni siquiera para nosotros.
Una credencial robada no abre nada
Sin el equipo registrado, sin el lugar autorizado y sin la aprobación, un usuario y una contraseña interceptados no sirven.
Contraseñas que nadie conoce
Se ponen al conectar y se cambian al salir. Nadie las teclea, nadie las copia y nadie se las lleva cuando cambia de empresa.
Sobre lo que ya tienes
El mismo directorio, la misma consola y los mismos factores con los que Ironchip ya protege tus aplicaciones.
La bóveda protege el secreto. Nosotros lo apartamos del camino.
Nadie teclea ni ve una credencial privilegiada. El acceso se decide en el momento, con contexto, y lo que el sistema necesita para conectar se guarda cifrado y se rota fuera del alcance de las personas.
| PAM tradicional | Ironchip PAM | |
|---|---|---|
| Credenciales privilegiadas | Guardadas en bóveda, compartidas por check-out | Nadie las ve: el broker las pone al conectar y puede rotarlas después de cada sesión |
| Privilegios | Permanentes o por check-out | Just-in-Time: una ventana aprobada que se cierra sola |
| Acceso remoto | VPN + jump server | Navegador o tu propio cliente (ssh, psql, kubectl) con un ticket de un solo uso |
| Si roban el login | Acceso a la bóveda y a todo lo que custodia | Sin el dispositivo, la zona segura y los factores del acceso, no abre |
| Red | Puertos de entrada publicados o VPN | Solo salidas: Ironchip Connect abre el túnel desde dentro |
| Despliegue | Proyecto de meses | Sobre el IdP, el directorio y la consola que ya tienes |
Un único camino hasta cada máquina, y Ironchip decide en cada paso.
La persona pide acceso en la consola y conecta con un ticket que solo sirve una vez. El broker retiene la conexión mientras Ironchip comprueba equipo, lugar, riesgo y aprobación; solo entonces pone la credencial y empieza a grabar.
- 01La persona pide acceso en la consola, en My access, con un motivo si la política lo exige.
- 02Conecta con un ticket de un solo uso, desde el navegador o con su propio cliente.
- 03El broker retiene la conexión y pregunta a Ironchip: acceso, factores, riesgo y aprobación.
- 04Admitida, el broker lee la credencial del almacén. La persona nunca la ve.
- 05Abre la sesión y la graba de principio a fin.
- 06El agente informa y recibe reglas por HTTPS. Con Ironchip Connect, tu red no abre ningún puerto de entrada.
Aprobación justo a tiempo, en el momento que tú elijas.
Nadie aprueba su propia solicitud ni la misma dos veces, y la ventana se cierra sola. La aprobación también vale como factor para tus aplicaciones SSO.
Una aprobación abre una ventana.
- pide
- aprueban
- ventana abierta
- conecta
- conecta
- conecta
- se cierra sola
Dentro de la ventana la persona entra cuantas veces quiera. Cada conexión sigue pasando por el broker y por la comprobación de factores y riesgo.
Cada conexión queda retenida hasta que deciden.
- pide
- conecta: retenida
- aprueban esta conexión
- entra
- otra conexión: espera
El aprobador ve a esta persona, desde esta dirección, ahora. Es el modo para las máquinas donde cada entrada cuenta.
Cada sesión, con su historia completa.
Pantalla, comandos y decisiones en una sola línea de tiempo. Se puede ver en directo, cortar en el momento y guardar como evidencia.
$ psql -h prod-db-01 billing billing=# REINDEX TABLE invoices; REINDEX billing=# \q $ sudo systemctl restart billing-api ⏸ Retenido por Ironchip: requiere aprobación ✓ Aprobado por el responsable de sistemas
- Conexión admitidaEquipo, zona segura y riesgo correctos · aprobó el responsable de sistemas
- Proceso iniciadopsql, detectado por el agente de la máquina
- sudo retenidosystemctl restart billing-api, a la espera de aprobación
- sudo aprobadoQueda registrado quién lo autorizó y por qué regla
- Sesión cerradaGrabación guardada · contraseña cambiada
Ironchip Connect: llegamos a tus máquinas sin abrir ni una puerta.
Un conector ligero dentro de cada sitio abre un túnel cifrado de salida hacia Ironchip. Por ahí, y solo por ahí, llega el broker.
- servidor
10.0.0.5 - base de datos
10.0.0.8
- servidor
10.0.0.5 - escritorio
10.0.0.9
El mismo almacén, también para aplicaciones y nubes.
Aplicaciones y pipelines
Compatible con la API de Vault: tu código y tu CI leen sus secretos de Ironchip sin cambiar una línea, con credenciales de base de datos que caducan solas.
Contraseñas para personas
Un gestor para lo que sí hay que conocer, como el router de una sede. Se comparte por grupos y cada vez que alguien la revela queda registrado.
Consolas de AWS, Google Cloud y Azure
Protegidas con el SSO de Ironchip y con credenciales temporales bajo demanda, en lugar de claves eternas repartidas por portátiles.
Preguntas frecuentes sobre el acceso privilegiado
¿Qué significa un PAM sin contraseñas compartidas?
Que las personas entran en servidores, bases de datos y Kubernetes sin conocer ni teclear la credencial. Ironchip la pone en el momento de conectar, puede cambiarla al terminar la sesión y nadie se la lleva al cambiar de empresa.
¿Cómo doy acceso a un proveedor externo sin VPN?
El proveedor pide acceso a una máquina concreta, un responsable lo aprueba y entra desde el navegador o con su propio cliente durante una ventana de tiempo. La sesión se graba y el acceso se cierra solo al terminar la ventana.
¿Hay que abrir puertos en el firewall?
No. Ironchip Connect se instala dentro de cada sitio y abre un túnel cifrado de salida hacia Ironchip. Los servidores no se publican en internet.
¿Se puede ver o cortar una sesión en directo?
Sí. Las sesiones de terminal y de escritorio se graban completas, se pueden ver mientras ocurren y terminar al instante. Cada sudo o programa ejecutado queda en la misma línea de tiempo.
¿Qué sistemas cubre?
SSH, RDP, VNC, PostgreSQL, MySQL y Kubernetes, desde el navegador o con los clientes habituales. El agente de Ironchip controla además qué comandos y programas se ejecutan en Linux, macOS y Windows.
Empieza por tus 20 cuentas más críticas.
Un piloto sobre los servidores y las cuentas que más te preocupan, con el IdP y el directorio que ya tienes.
Qué necesitamos para el piloto
- Las cuentas privilegiadas que más te preocupan
- Un sitio donde instalar Ironchip Connect
- Quién aprueba cada sistema
- Un proveedor externo para probar el flujo completo