# Acceso privilegiado sin una sola contraseña que compartir.

> Sesiones privilegiadas Just-in-Time con identidad, dispositivo y ubicación verificados, aprobación en la conexión y grabación completa.

URL: https://www.ironchip.com/pam

Producto · Acceso privilegiado (PAM)


Tus administradores y proveedores entran a servidores, bases de datos y Kubernetes cuando toca, con su identidad, desde su equipo y desde un lugar autorizado. Sin VPN, sin cuentas compartidas y con cada sesión grabada. Incluido en Ironchip Premium.

[Solicitar un piloto](https://www.ironchip.com/solicitar-demo) Ver cómo funciona

_Ejemplo de solicitud de acceso privilegiado pendiente de aprobación._

## Lo que cambia para tu equipo desde el primer día.

### Auditorías con evidencia

Cada sesión queda grabada con quién la pidió, quién la aprobó, desde dónde se conectó y qué ejecutó. Lo que piden ENS, NIS2 o DORA, sin capturas de pantalla.

### Proveedores sin cuentas compartidas

El técnico externo entra con su identidad, a su máquina y en su ventana. Cuando termina, el acceso desaparece solo.

### Sin VPN ni puertos abiertos

Ironchip Connect sale desde tu red hacia Ironchip. Tus servidores no se publican en internet, ni siquiera para nosotros.

### Una credencial robada no abre nada

Sin el equipo registrado, sin el lugar autorizado y sin la aprobación, un usuario y una contraseña interceptados no sirven.

### Contraseñas que nadie conoce

Se ponen al conectar y se cambian al salir. Nadie las teclea, nadie las copia y nadie se las lleva cuando cambia de empresa.

### Sobre lo que ya tienes

El mismo directorio, la misma consola y los mismos factores con los que Ironchip ya protege tus aplicaciones.

## La bóveda protege el secreto. Nosotros lo apartamos del camino.

Nadie teclea ni ve una credencial privilegiada. El acceso se decide en el momento, con contexto, y lo que el sistema necesita para conectar se guarda cifrado y se rota fuera del alcance de las personas.

| | PAM tradicional | Ironchip PAM |
|---|---|---|
| Credenciales privilegiadas | Guardadas en bóveda, compartidas por check-out | Nadie las ve: el broker las pone al conectar y puede rotarlas después de cada sesión |
| Privilegios | Permanentes o por check-out | Just-in-Time: una ventana aprobada que se cierra sola |
| Acceso remoto | VPN + jump server | Navegador o tu propio cliente (ssh, psql, kubectl) con un ticket de un solo uso |
| Si roban el login | Acceso a la bóveda y a todo lo que custodia | Sin el dispositivo, la zona segura y los factores del acceso, no abre |
| Red | Puertos de entrada publicados o VPN | Solo salidas: Ironchip Connect abre el túnel desde dentro |
| Despliegue | Proyecto de meses | Sobre el IdP, el directorio y la consola que ya tienes |

## Un único camino hasta cada máquina, y Ironchip decide en cada paso.

La persona pide acceso en la consola y conecta con un ticket que solo sirve una vez. El broker retiene la conexión mientras Ironchip comprueba equipo, lugar, riesgo y aprobación; solo entonces pone la credencial y empieza a grabar.

**Persona**: Navegador, o su propio cliente: ssh, psql, mysql, RDP, VNC, kubectl. Tu red

**Consola de Ironchip**: Accesos, factores, aprobaciones, ubicación, riesgo y grabaciones. La misma consola de la plataforma. Ironchip

**Broker de Ironchip PAM**: El único punto de entrada: retiene cada conexión, pone la credencial y graba la sesión. Ironchip

**Almacén de secretos**: Credenciales y secretos cifrados, cada empresa en su propio espacio. El broker lee y no se queda copia. Ironchip

**Tus máquinas**: Servidores, escritorios, bases de datos y Kubernetes. Con el agente de Ironchip, opcional, que solo abre conexiones salientes. Tu red

1. La persona pide acceso en la consola, en My access, con un motivo si la política lo exige.
2. Conecta con un ticket de un solo uso, desde el navegador o con su propio cliente.
3. El broker retiene la conexión y pregunta a Ironchip: acceso, factores, riesgo y aprobación.
4. Admitida, el broker lee la credencial del almacén. La persona nunca la ve.
5. Abre la sesión y la graba de principio a fin.
6. El agente informa y recibe reglas por HTTPS. Con Ironchip Connect, tu red no abre ningún puerto de entrada.

SSH RDP VNC PostgreSQL MySQL Kubernetes Desde el navegador o con el cliente de siempre

## Aprobación justo a tiempo, en el momento que tú elijas.

Nadie aprueba su propia solicitud ni la misma dos veces, y la ventana se cierra sola. La aprobación también vale como factor para tus aplicaciones SSO.

Al solicitar · se aprueba una vez

### Una aprobación abre una ventana.

- pide
- aprueban
- ventana abierta
- conecta
- conecta
- conecta
- se cierra sola

Dentro de la ventana la persona entra cuantas veces quiera. Cada conexión sigue pasando por el broker y por la comprobación de factores y riesgo.

Al conectar · cada conexión pregunta

### Cada conexión queda retenida hasta que deciden.

- pide
- conecta: retenida
- aprueban esta conexión
- entra
- otra conexión: espera

El aprobador ve a esta persona, desde esta dirección, ahora. Es el modo para las máquinas donde cada entrada cuenta.

## Cada sesión, con su historia completa.

Pantalla, comandos y decisiones en una sola línea de tiempo. Se puede ver en directo, cortar en el momento y guardar como evidencia.

En directo **prod-db-01** PostgreSQL · técnico externo · 00:42:18 Terminar sesión


```
$ psql -h prod-db-01 billing
billing=# REINDEX TABLE invoices;
REINDEX
billing=# \q
$ sudo systemctl restart billing-api
⏸ Retenido por Ironchip: requiere aprobación
✓ Aprobado por el responsable de sistemas
```


- 10:02 **Conexión admitida** Equipo, zona segura y riesgo correctos · aprobó el responsable de sistemas
- 10:05 **Proceso iniciado** psql, detectado por el agente de la máquina
- 10:31 **sudo retenido** systemctl restart billing-api, a la espera de aprobación
- 10:33 **sudo aprobado** Queda registrado quién lo autorizó y por qué regla
- 10:44 **Sesión cerrada** Grabación guardada · contraseña cambiada

**Linux y macOS: cada sudo pregunta**: Se permite, se rechaza explicando el motivo o se retiene hasta que alguien lo aprueba.

**Windows: solo los programas permitidos**: Reglas por programa aplicadas con AppLocker mientras dura la sesión, aunque lo renombren.

**Supervisión en directo**: Quién está dentro, en qué máquina y desde dónde, con la opción de terminar la sesión al instante.

## Ironchip Connect: llegamos a tus máquinas sin abrir ni una puerta.

Un conector ligero dentro de cada sitio abre un túnel cifrado de salida hacia Ironchip. Por ahí, y solo por ahí, llega el broker.

**Tu sitio · Madrid**

- servidor 10.0.0.5
- base de datos 10.0.0.8 Ironchip Connect

Solo salida túnel WireGuard cifrado

**Ironchip**: Broker de Ironchip PAM. Autoriza las redes de cada sitio.

Solo salida su propio túnel, sin choques de IP

**Otra empresa**

- servidor 10.0.0.5
- escritorio 10.0.0.9 Ironchip Connect

**Nada de entrada**: Tu red no publica ningún puerto. El conector solo abre conexiones salientes.

**Tus rangos, sin conflictos**: Aunque otra empresa use las mismas direcciones privadas, cada sitio va por su propio camino.

**Directo cuando se puede**: Si la red lo permite, el túnel va directo; si no, pasa por un relé sin perder el cifrado.

## El mismo almacén, también para aplicaciones y nubes.

### Aplicaciones y pipelines

Compatible con la API de Vault: tu código y tu CI leen sus secretos de Ironchip sin cambiar una línea, con credenciales de base de datos que caducan solas.

### Contraseñas para personas

Un gestor para lo que sí hay que conocer, como el router de una sede. Se comparte por grupos y cada vez que alguien la revela queda registrado.

### Consolas de AWS, Google Cloud y Azure

Protegidas con el SSO de Ironchip y con credenciales temporales bajo demanda, en lugar de claves eternas repartidas por portátiles.

## Preguntas frecuentes sobre el acceso privilegiado

### ¿Qué significa un PAM sin contraseñas compartidas?

Que las personas entran en servidores, bases de datos y Kubernetes sin conocer ni teclear la credencial. Ironchip la pone en el momento de conectar, puede cambiarla al terminar la sesión y nadie se la lleva al cambiar de empresa.

### ¿Cómo doy acceso a un proveedor externo sin VPN?

El proveedor pide acceso a una máquina concreta, un responsable lo aprueba y entra desde el navegador o con su propio cliente durante una ventana de tiempo. La sesión se graba y el acceso se cierra solo al terminar la ventana.

### ¿Hay que abrir puertos en el firewall?

No. Ironchip Connect se instala dentro de cada sitio y abre un túnel cifrado de salida hacia Ironchip. Los servidores no se publican en internet.

### ¿Se puede ver o cortar una sesión en directo?

Sí. Las sesiones de terminal y de escritorio se graban completas, se pueden ver mientras ocurren y terminar al instante. Cada sudo o programa ejecutado queda en la misma línea de tiempo.

### ¿Qué sistemas cubre?

SSH, RDP, VNC, PostgreSQL, MySQL y Kubernetes, desde el navegador o con los clientes habituales. El agente de Ironchip controla además qué comandos y programas se ejecutan en Linux, macOS y Windows.

## Empieza por tus 20 cuentas más críticas.

Un piloto sobre los servidores y las cuentas que más te preocupan, con el IdP y el directorio que ya tienes.

[Solicitar un piloto](https://www.ironchip.com/solicitar-demo) [Documentación técnica](https://docs.ironchip.com)
