Producto · Acceso privilegiado (PAM)

Acceso privilegiado sin una sola contraseña que compartir.

Tus administradores y proveedores entran a servidores, bases de datos y Kubernetes cuando toca, con su identidad, desde su equipo y desde un lugar autorizado. Sin VPN, sin cuentas compartidas y con cada sesión grabada. Incluido en Ironchip Premium.

Solicitud de accesoCaduca en 14:59
Quién
Técnico externo · mantenimiento
Destino
prod-db-01 · PostgreSQL
Ventana
2 horas, hoy
Motivo
«Ajuste de índices de facturación»
  • Equipo registrado
  • Desde su zona segura
  • Sin alertas de identidad
DenegarAprobar

Aprobada · ventana abierta hasta las 13:00

Lo que cambia para tu equipo desde el primer día.

Auditorías con evidencia

Cada sesión queda grabada con quién la pidió, quién la aprobó, desde dónde se conectó y qué ejecutó. Lo que piden ENS, NIS2 o DORA, sin capturas de pantalla.

Proveedores sin cuentas compartidas

El técnico externo entra con su identidad, a su máquina y en su ventana. Cuando termina, el acceso desaparece solo.

Sin VPN ni puertos abiertos

Ironchip Connect sale desde tu red hacia Ironchip. Tus servidores no se publican en internet, ni siquiera para nosotros.

Una credencial robada no abre nada

Sin el equipo registrado, sin el lugar autorizado y sin la aprobación, un usuario y una contraseña interceptados no sirven.

Contraseñas que nadie conoce

Se ponen al conectar y se cambian al salir. Nadie las teclea, nadie las copia y nadie se las lleva cuando cambia de empresa.

Sobre lo que ya tienes

El mismo directorio, la misma consola y los mismos factores con los que Ironchip ya protege tus aplicaciones.

La bóveda protege el secreto. Nosotros lo apartamos del camino.

Nadie teclea ni ve una credencial privilegiada. El acceso se decide en el momento, con contexto, y lo que el sistema necesita para conectar se guarda cifrado y se rota fuera del alcance de las personas.

PAM tradicionalIronchip PAM
Credenciales privilegiadasGuardadas en bóveda, compartidas por check-outNadie las ve: el broker las pone al conectar y puede rotarlas después de cada sesión
PrivilegiosPermanentes o por check-outJust-in-Time: una ventana aprobada que se cierra sola
Acceso remotoVPN + jump serverNavegador o tu propio cliente (ssh, psql, kubectl) con un ticket de un solo uso
Si roban el loginAcceso a la bóveda y a todo lo que custodiaSin el dispositivo, la zona segura y los factores del acceso, no abre
RedPuertos de entrada publicados o VPNSolo salidas: Ironchip Connect abre el túnel desde dentro
DespliegueProyecto de mesesSobre el IdP, el directorio y la consola que ya tienes

Un único camino hasta cada máquina, y Ironchip decide en cada paso.

La persona pide acceso en la consola y conecta con un ticket que solo sirve una vez. El broker retiene la conexión mientras Ironchip comprueba equipo, lugar, riesgo y aprobación; solo entonces pone la credencial y empieza a grabar.

PersonaNavegador, o su propio cliente: ssh, psql, mysql, RDP, VNC, kubectl.Tu red
Consola de IronchipAccesos, factores, aprobaciones, ubicación, riesgo y grabaciones. La misma consola de la plataforma.Ironchip
Broker de Ironchip PAMEl único punto de entrada: retiene cada conexión, pone la credencial y graba la sesión.Ironchip
Almacén de secretosCredenciales y secretos cifrados, cada empresa en su propio espacio. El broker lee y no se queda copia.Ironchip
Tus máquinasServidores, escritorios, bases de datos y Kubernetes. Con el agente de Ironchip, opcional, que solo abre conexiones salientes.Tu red
  1. 01La persona pide acceso en la consola, en My access, con un motivo si la política lo exige.
  2. 02Conecta con un ticket de un solo uso, desde el navegador o con su propio cliente.
  3. 03El broker retiene la conexión y pregunta a Ironchip: acceso, factores, riesgo y aprobación.
  4. 04Admitida, el broker lee la credencial del almacén. La persona nunca la ve.
  5. 05Abre la sesión y la graba de principio a fin.
  6. 06El agente informa y recibe reglas por HTTPS. Con Ironchip Connect, tu red no abre ningún puerto de entrada.
SSHRDPVNCPostgreSQLMySQLKubernetesDesde el navegador o con el cliente de siempre

Aprobación justo a tiempo, en el momento que tú elijas.

Nadie aprueba su propia solicitud ni la misma dos veces, y la ventana se cierra sola. La aprobación también vale como factor para tus aplicaciones SSO.

Al solicitar · se aprueba una vez

Una aprobación abre una ventana.

  1. pide
  2. aprueban
  3. ventana abierta
  4. conecta
  5. conecta
  6. conecta
  7. se cierra sola

Dentro de la ventana la persona entra cuantas veces quiera. Cada conexión sigue pasando por el broker y por la comprobación de factores y riesgo.

Al conectar · cada conexión pregunta

Cada conexión queda retenida hasta que deciden.

  1. pide
  2. conecta: retenida
  3. aprueban esta conexión
  4. entra
  5. otra conexión: espera

El aprobador ve a esta persona, desde esta dirección, ahora. Es el modo para las máquinas donde cada entrada cuenta.

Cada sesión, con su historia completa.

Pantalla, comandos y decisiones en una sola línea de tiempo. Se puede ver en directo, cortar en el momento y guardar como evidencia.

En directoprod-db-01PostgreSQL · técnico externo · 00:42:18Terminar sesión
$ psql -h prod-db-01 billing
billing=# REINDEX TABLE invoices;
REINDEX
billing=# \q
$ sudo systemctl restart billing-api
⏸ Retenido por Ironchip: requiere aprobación
✓ Aprobado por el responsable de sistemas
  1. Conexión admitidaEquipo, zona segura y riesgo correctos · aprobó el responsable de sistemas
  2. Proceso iniciadopsql, detectado por el agente de la máquina
  3. sudo retenidosystemctl restart billing-api, a la espera de aprobación
  4. sudo aprobadoQueda registrado quién lo autorizó y por qué regla
  5. Sesión cerradaGrabación guardada · contraseña cambiada
Linux y macOS: cada sudo preguntaSe permite, se rechaza explicando el motivo o se retiene hasta que alguien lo aprueba.
Windows: solo los programas permitidosReglas por programa aplicadas con AppLocker mientras dura la sesión, aunque lo renombren.
Supervisión en directoQuién está dentro, en qué máquina y desde dónde, con la opción de terminar la sesión al instante.

Ironchip Connect: llegamos a tus máquinas sin abrir ni una puerta.

Un conector ligero dentro de cada sitio abre un túnel cifrado de salida hacia Ironchip. Por ahí, y solo por ahí, llega el broker.

Tu sitio · Madrid
  • servidor 10.0.0.5
  • base de datos 10.0.0.8
Ironchip Connect
Ironchip Broker de Ironchip PAM. Autoriza las redes de cada sitio.
Otra empresa
  • servidor 10.0.0.5
  • escritorio 10.0.0.9
Ironchip Connect
Nada de entradaTu red no publica ningún puerto. El conector solo abre conexiones salientes.
Tus rangos, sin conflictosAunque otra empresa use las mismas direcciones privadas, cada sitio va por su propio camino.
Directo cuando se puedeSi la red lo permite, el túnel va directo; si no, pasa por un relé sin perder el cifrado.

El mismo almacén, también para aplicaciones y nubes.

Aplicaciones y pipelines

Compatible con la API de Vault: tu código y tu CI leen sus secretos de Ironchip sin cambiar una línea, con credenciales de base de datos que caducan solas.

Contraseñas para personas

Un gestor para lo que sí hay que conocer, como el router de una sede. Se comparte por grupos y cada vez que alguien la revela queda registrado.

Consolas de AWS, Google Cloud y Azure

Protegidas con el SSO de Ironchip y con credenciales temporales bajo demanda, en lugar de claves eternas repartidas por portátiles.

Preguntas frecuentes sobre el acceso privilegiado

¿Qué significa un PAM sin contraseñas compartidas?

Que las personas entran en servidores, bases de datos y Kubernetes sin conocer ni teclear la credencial. Ironchip la pone en el momento de conectar, puede cambiarla al terminar la sesión y nadie se la lleva al cambiar de empresa.

¿Cómo doy acceso a un proveedor externo sin VPN?

El proveedor pide acceso a una máquina concreta, un responsable lo aprueba y entra desde el navegador o con su propio cliente durante una ventana de tiempo. La sesión se graba y el acceso se cierra solo al terminar la ventana.

¿Hay que abrir puertos en el firewall?

No. Ironchip Connect se instala dentro de cada sitio y abre un túnel cifrado de salida hacia Ironchip. Los servidores no se publican en internet.

¿Se puede ver o cortar una sesión en directo?

Sí. Las sesiones de terminal y de escritorio se graban completas, se pueden ver mientras ocurren y terminar al instante. Cada sudo o programa ejecutado queda en la misma línea de tiempo.

¿Qué sistemas cubre?

SSH, RDP, VNC, PostgreSQL, MySQL y Kubernetes, desde el navegador o con los clientes habituales. El agente de Ironchip controla además qué comandos y programas se ejecutan en Linux, macOS y Windows.

Empieza por tus 20 cuentas más críticas.

Un piloto sobre los servidores y las cuentas que más te preocupan, con el IdP y el directorio que ya tienes.

Qué necesitamos para el piloto

  • Las cuentas privilegiadas que más te preocupan
  • Un sitio donde instalar Ironchip Connect
  • Quién aprueba cada sistema
  • Un proveedor externo para probar el flujo completo