Saltar al contenido principal

Dé acceso a contratistas sin darles su red

Los terceros suelen necesitar acceso a una aplicación, un entorno o un proyecto, no acceso permanente a la red circundante.

ZTXGate permite a las organizaciones proporcionar a contratistas y usuarios externos acceso a recursos aprobados, limitar ese acceso mediante políticas y tiempo y conservar un registro de lo ocurrido.

El problema del acceso de contratistas

El acceso de contratistas y proveedores resulta difícil porque el usuario es temporal mientras que los sistemas que necesita pueden ser muy sensibles.

Los enfoques tradicionales pueden dejar a las organizaciones gestionando una colección de:

  • cuentas VPN temporales
  • reglas de firewall
  • credenciales compartidas
  • fechas de caducidad seguidas manualmente
  • dispositivos personales no gestionados
  • excepciones de acceso puntuales

El problema subyacente suele ser sencillo:

Esta persona necesita acceso a estos recursos concretos durante este período concreto.

ZTXGate está diseñado para expresar directamente ese requisito.

Dé acceso a recursos, no a la red circundante

Las políticas de ZTXGate pueden definir a qué recursos protegidos puede acceder un contratista.

Podrían ser:

  • una aplicación web privada
  • un sistema de desarrollo
  • una interfaz administrativa
  • un entorno específico de proyecto
  • un conjunto limitado de recursos de infraestructura

Todo lo que quede fuera de la política del contratista permanece inaccesible a través de ZTXGate.

Esto reduce la necesidad de tratar la conectividad temporal a la red como si fuera el permiso en sí.

Acceso sin cliente para aplicaciones web

Si un contratista solo necesita una aplicación HTTP o HTTPS privada, ZTXGate puede proporcionar acceso desde navegador mediante su proxy sin cliente.

Esto significa que el contratista no necesita software de conectividad WireGuard únicamente para llegar a la aplicación web aprobada.

ZTXGate autentica y autoriza la ruta de acceso antes de conectar al usuario con el recurso protegido.

Explorar ZTNA sin cliente

Acceso con cliente cuando el trabajo lo requiere

Algunas tareas de contratistas requieren protocolos o recursos más allá de HTTP/HTTPS.

En esos casos, los endpoints gestionados o registrados pueden utilizar la conectividad basada en WireGuard de ZTXGate para los recursos permitidos por la política.

Esto permite que el modelo de acceso siga el trabajo real:

  • aplicación solo desde navegador → acceso sin cliente
  • necesidad de protocolos más amplios → acceso con cliente

El contratista no necesita más conectividad de la que exige la tarea.

Acceso limitado en el tiempo

Los usuarios temporales no deberían acumular permisos permanentes.

ZTXGate puede conceder acceso durante un período definido para que el permiso caduque automáticamente cuando termine la ventana aprobada.

Esto resulta útil para:

  • consultorías breves
  • ventanas de mantenimiento
  • resolución de problemas por parte de proveedores
  • desarrolladores temporales
  • trabajos de auditoría o evaluación
  • acceso basado en proyectos

La caducidad forma parte de la política de acceso, no de un recordatorio que alguien deba recordar más adelante.

Solicitud y aprobación

Los recursos sensibles pueden exigir un flujo de aprobación antes de conceder acceso.

Un contratista o usuario solicita acceso, un aprobador autorizado decide si concederlo y la ventana aprobada puede limitarse al tiempo necesario para la tarea.

Esto combina:

¿Quién solicita? → ¿Qué recurso? → ¿Quién lo aprobó? → ¿Durante cuánto tiempo?

con el registro de acceso mantenido por ZTXGate.

Identidad y autenticación

ZTXGate puede integrarse con sistemas de identidad compatibles para que el acceso del contratista quede vinculado a un usuario identificable en lugar de a credenciales compartidas.

El modelo exacto de incorporación depende de la arquitectura de identidad del cliente y de si la identidad del contratista existe en una fuente de identidad accesible.

Para accesos sensibles, puede aplicarse autenticación adicional según la política.

Cuando se licencia con ZTXGate, ZTXBAS está estrechamente integrado y puede proporcionar autenticación biométrica en modelos de despliegue ZTXGate conectados y aislados sin un servidor ZTXBAS separado. Los entornos conectados también pueden utilizar opciones compatibles dependientes de la nube como Okta Verify y Duo.

Explorar ZTXBAS

Dispositivos de contratistas gestionados y no gestionados

El endpoint de un contratista puede no tener los mismos controles de gestión que un dispositivo de empleado.

Esa diferencia debe ser visible en la política.

Para casos de uso solo web, el acceso sin cliente puede reducir la necesidad de instalar software de conectividad en el endpoint del contratista. Para accesos más sensibles, las organizaciones pueden exigir un dispositivo registrado o condiciones de postura disponibles.

La política debe corresponder a la sensibilidad del recurso, en lugar de asumir que todos los dispositivos de contratistas son equivalentes.

Haga predecible la baja de acceso

El acceso del contratista debe terminar cuando termina el trabajo.

Según el despliegue y el flujo de identidad, los administradores pueden retirar el acceso mediante:

  • permitir que una política temporal caduque
  • revocar una aprobación
  • eliminar o deshabilitar la autorización del usuario
  • revocar un dispositivo registrado
  • sincronizar cambios del ciclo de vida de identidad mediante las integraciones disponibles

El uso de recursos explícitos y acceso limitado en el tiempo reduce el número de excepciones persistentes que quedan después de un trabajo.

Mantenga un registro del acceso de terceros

ZTXGate conserva registros de acceso, autenticación y políticas que pueden ayudar a responder preguntas como:

  • ¿Qué contratista accedió a un recurso protegido?
  • ¿Cuándo comenzó el acceso?
  • ¿Fue aprobado el acceso?
  • ¿Qué dispositivo estuvo implicado?
  • ¿Cuándo caducó el permiso?

Los eventos relevantes también pueden exportarse a plataformas SIEM compatibles donde exista conectividad.

Esto ayuda a que el acceso de terceros forme parte del proceso normal de monitorización y revisión de la organización.

Acceso de contratistas en entornos aislados

Un entorno aislado puede seguir teniendo usuarios temporales y personal de terceros trabajando dentro de su perímetro aprobado.

ZTXGate puede aplicar los mismos conceptos de acceso por recurso y tiempo sin requerir un plano de control alojado por CoreZT.

ZTXBAS integrado también puede proporcionar autenticación biométrica resistente al phishing dentro del despliegue ZTXGate aislado sin requerir un servidor ZTXBAS separado.

Los servicios externos de identidad, MDM, EDR, SIEM o autenticación en la nube solo están disponibles cuando la arquitectura de red los hace accesibles deliberadamente.

Explorar ZTNA aislado

Ejemplo: mantenimiento temporal de un proveedor

Considere un proveedor que necesita una aplicación web administrativa privada durante una ventana de mantenimiento de dos horas.

Una política de ZTXGate puede diseñarse para que:

  1. el proveedor tenga una cuenta de usuario identificable
  2. la aplicación privada sea el único recurso aprobado
  3. el acceso requiera aprobación
  4. el acceso dure únicamente durante la ventana de mantenimiento
  5. se requiera autenticación adicional si corresponde
  6. la actividad de acceso quede registrada
  7. el permiso caduque automáticamente

Si el proveedor necesita en cambio un protocolo no web, pueden aplicarse los mismos principios de recurso y tiempo mediante la ruta de acceso con cliente adecuada.

Preguntas frecuentes

¿Necesitan los contratistas acceso VPN a toda la red?

No cuando su trabajo solo requiere recursos protegidos concretos. ZTXGate puede autorizar directamente esos recursos.

¿Pueden los contratistas utilizar un navegador sin instalar WireGuard?

Sí, para aplicaciones HTTP y HTTPS privadas publicadas mediante el proxy sin cliente de ZTXGate.

¿Qué ocurre si el contratista necesita SSH, RDP u otro protocolo no web?

Utilice el modelo de acceso con cliente de ZTXGate para recursos de red compatibles, en lugar de la ruta HTTP/HTTPS sin cliente.

¿Puede caducar automáticamente el acceso del contratista?

Sí. El acceso temporal puede limitarse a un período de acceso definido.

¿Podemos exigir aprobación antes de que un contratista acceda a un sistema sensible?

Sí. Los flujos de solicitud y aprobación pueden utilizarse para recursos donde se requiere aprobación explícita.

¿ZTXGate crea automáticamente identidades de contratistas a partir de proveedores sociales?

El sitio no afirma ese comportamiento. La identidad del contratista sigue el modelo de identidad y aprovisionamiento compatible configurado por el cliente.

Haga que el acceso temporal sea realmente temporal

Dé a los contratistas acceso al trabajo que necesitan, limítelo a los recursos y al período adecuados y mantenga visible la actividad.