<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <title>Gestión de Identidades</title>
  <link rel="alternate" href="http://blog.andago.com/web/blog-andago/gestion-de-identidades/-/blogs/rss" />
  <subtitle>Gestión de Identidades</subtitle>
  <entry>
    <title>Gestión de identidades: Normalización de identidades</title>
    <link rel="alternate" href="http://blog.andago.com/web/blog-andago/gestion-de-identidades/-/blogs/gestion-de-identidades:-normalizacion-de-identidades" />
    <author>
      <name>Carlos Lozano Baides</name>
    </author>
    <id>http://blog.andago.com/web/blog-andago/gestion-de-identidades/-/blogs/gestion-de-identidades:-normalizacion-de-identidades</id>
    <updated>2009-08-06T12:06:17Z</updated>
    <published>2009-08-06T08:14:00Z</published>
    <summary type="html">&lt;p&gt;Los sistemas de &amp;quot;gestión de identidades&amp;quot; son una necesidad de aquellas organizaciones en las que debido a su crecimiento, el número de repositorios de identidad, usuarios y/o servicios ha alcanzado un tamaño lo suficientemente grande como para que sea complicado continuar cumpliendo con las reglas de negocio, enfocadas a la identidad, de la organización sin dedicar excesivas cantidades de recursos a ello. El área de la normalización de la información implica el estudio de los sistemas de identidad existentes, la puesta en marcha de criterios para unificar la utilización de los mismos, y el preparar los datos para que&lt;br /&gt; estos puedan ser cargados en un sistema de &amp;quot;provisioning&amp;quot; futuro. Es importante destacar la diferencia entre el área de normalización y el de &amp;ldquo;provisioning&amp;rdquo;, mientras los procesos de normalización van a enfocados a organizar la información de identidad de una organización, previo a su integración en un sistema de gestión de identidad, los procesos implementados en el área de &amp;ldquo;provisioning&amp;rdquo;, van enfocados a implementar las reglas de negocio de la organización enfocadas a la identidad.&lt;/p&gt;  &lt;p&gt;&lt;br /&gt; El proceso de normalización como se ha descrito consiste principalmente en dos fases, una primera de normalización de la información y una segunda de preparación de la información para su carga en el sistema de gestión de identidad. La primera de las fases suele realizarse cuando se da alguno de los siguientes puntos (siempre y cuando teniendo en cuenta las políticas definidas por la organización que pudiera hacer obsoleto alguno de los puntos):&lt;/p&gt; &lt;p&gt;&lt;br /&gt; &amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;strong&gt;1&lt;/strong&gt;.&lt;strong&gt; Cuentas no asociadas a identidades&lt;/strong&gt;. Es necesario un proceso de normalización cuando existen cuentas en los repositorios que no pueden ser asociadas a alguna identidad del sistema.&lt;br /&gt; &amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;strong&gt;2&lt;/strong&gt;. &lt;strong&gt;Múltiples cuentas por identidad en un mismo repositorio&lt;/strong&gt;. En función de como se defina el sistema de gestión de identidades, es posible que no se permita la existencia de múltiples cuentas asociadas a una misma identidad en un repositorio.&lt;br /&gt; &amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;strong&gt;3&lt;/strong&gt;. &lt;strong&gt;Datos diferentes en los mismos atributos en diferentes repositorios de identidad&lt;/strong&gt;. En el caso de atributos de identidad equivalentes, estos deberían ser iguales en los diferentes repositorios. Por ejemplo un caso sería un repositorio en el que una persona se tenga el nombre &amp;ldquo;José M.&amp;rdquo; y mientras que en otro repositorio tiene el nombre &amp;ldquo;José Manuel&amp;rdquo;.&lt;br /&gt; &amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;strong&gt;4&lt;/strong&gt;. &lt;strong&gt;Diferente sintaxis en los mismos atributos en diferentes repositorios de identidad&lt;/strong&gt;. En el caso de atributos de identidad equivalentes, estos deberían ser iguales, no teniendo demasiado sentido que por ejemplo en un repositorio los datos estén en mayúsculas y en otros en minúsculas.&lt;/p&gt;&lt;p&gt;&lt;br /&gt; La segunda de las fases del proceso de normalización es la preparación de datos para su carga en el sistema de gestión de identidad. Dicho proceso puede realizarse de varios modos:&lt;/p&gt;  &lt;p&gt;&lt;br /&gt; &amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;strong&gt;1&lt;/strong&gt;. Preparación de &lt;strong&gt;datos en formato de entrada de la herramienta de provisión&lt;/strong&gt; de gestión de identidad a partir de los repositorios actuales. Algunas de las herramientas de provisión de usuarios, incluyen formatos, generalmente basados en XML, o en CSV, que permiten la carga masiva de usuarios.&lt;br /&gt; &amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;strong&gt;2&lt;/strong&gt;. &lt;strong&gt;Utilización de API&lt;/strong&gt;s proporcionadas por las herramientas de provisión. Algunas herramientas de provisión de usuarios incluyen soporte para protocolos de provisión de usuarios. Un ejemplo de protocolo bastante extendido es el &lt;strong&gt;SPML&lt;/strong&gt;.&lt;br /&gt; &amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;strong&gt;3&lt;/strong&gt;. Funciones de &lt;strong&gt;auto-descubrimiento de identidades&lt;/strong&gt; proporcionadas por las herramientas provisión. Últimamente se está poniendo muy de moda en que las aplicaciones de gestión de provisión de usuarios incluyan opciones que permiten el auto-descubrimiento de identidades en los diferentes repositorios de identidad. Este tipo de opciones suelen utilizarse en&amp;nbsp; &amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; organizaciones con uno o dos repositorios, y generalmente sólo cuando la estructura de datos y servicios es sencilla, en los casos de mayor complejidad este tipo de aproximaciones generalmente no funciona correctamente, al no ser capaz la herramienta de descubrir la lógica de los datos del sistema y tratarlos simplemente como cuentas y atributos de cuentas.&lt;/p&gt;&lt;p&gt;El tipo de procedimiento de generación de datos para la carga dependerá de la herramienta de provisión utilizada,&amp;nbsp; las facilidades que esta proporcione y lo complejo de los procesos de normalización, aunque prácticamente todas las herramientas para la provisión de usuarios modernas soportan todos los modelos de normalización.&lt;/p&gt;</summary>
    <dc:creator>Carlos Lozano Baides</dc:creator>
    <dc:date>2009-08-06T08:14:00Z</dc:date>
  </entry>
  <entry>
    <title>Gestión de identidades: Herramientas de provisión de usuarios</title>
    <link rel="alternate" href="http://blog.andago.com/web/blog-andago/gestion-de-identidades/-/blogs/gestion-de-identidades:-herramientas-de-provision-de-usuarios" />
    <author>
      <name>Carlos Lozano Baides</name>
    </author>
    <id>http://blog.andago.com/web/blog-andago/gestion-de-identidades/-/blogs/gestion-de-identidades:-herramientas-de-provision-de-usuarios</id>
    <updated>2009-08-06T11:48:00Z</updated>
    <published>2009-08-06T08:14:00Z</published>
    <summary type="html">&lt;p&gt;En artículos anteriores se ha mostrado un gráfico explicativo con las diferentes áreas de gestión de identidad para poder establecer un ámbito de trabajo y comprender que tipo de funcionalidades están involucradas en el contexto de la gestión de identidad. El objetivo de este artículo es exponer diferentes soluciones disponibles en el mercado para cubrir las necesidades detectadas en cada una de las áreas de la gestión de identidad.&lt;/p&gt; &lt;p&gt;A continuación se muestra un esquema con las áreas de gestión de identidad de las que se ha hablado en los artículos anteriores organizadas en dos grupos en función de las herramientas disponibles:&lt;/p&gt; &lt;p&gt;&lt;img height="370" width="690" src="http://blog.andago.com/image/image_gallery?uuid=9a955b65-d624-461f-9d1a-1cb897f58861&amp;amp;groupId=16326&amp;amp;t=1249558718142" alt="Tipos de herramientas para la gestion de identidad" /&gt;&lt;/p&gt; &lt;p&gt;Como se puede ver a pesar de existir un número amplio de áreas de gestión de identidad, una vez que se trabaja en seleccionar las herramientas para cubrir las necesidades en cada una de ellas, cada una de estas herramientas engloba las funcionalidades de más de un área, distinguiéndose principalmente herramientas de dos tipos:&lt;/p&gt; &lt;ul&gt;     &lt;li&gt;&lt;strong&gt;Herramientas para la provisión de usuarios (UP)&lt;/strong&gt;. Dichas herramientas suelen integrar mecanismos de apoyo a la normalización de los repositorios de identidad de partida, un motor de proceso para poder gestionar la reglas de negocio de la organización, interfaz de acceso para administradores y usuarios, y un conjunto de conectores que permiten 	propagar los datos a los diferentes repositorios de identidad (e 	incluso gestionar un metadirectorio).&lt;/li&gt;     &lt;li&gt;&lt;strong&gt;Herramientas de gestión de acceso, SSO y federación (WAS)&lt;/strong&gt;. Las herramientas de gestión  de acceso, proporcionan mecanismos para facilitar el acceso a las aplicaciones, e incluyen funcionalidades que les permiten a las aplicaciones soportar autenticación de tipo SSO, e incluso algunas de ellas incluyen soporte de protocolos de federación.&lt;/li&gt; &lt;/ul&gt; &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;&lt;u&gt;&lt;span style="font-size: large;"&gt;&lt;strong&gt;Herramientas para gestionar la provisión de usuarios (UP)&lt;/strong&gt;&lt;/span&gt;&lt;/u&gt;&lt;/p&gt; &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;El número de productos disponible en el mercado es muy elevado, por ello para seleccionar un reducido conjunto de productos a evaluar se han seguido los criterios de liderazgo en el mercado, y además se ha incluido un producto en la categoría de software libre. Para seleccionar que productos evaluar se ha utilizado el cuadrante mágico de Gartner, seleccionando los líderes del mercado en dicho informe, mostrado a continuación:&lt;/p&gt; &lt;p&gt;&lt;img height="410" width="400" src="http://blog.andago.com/image/image_gallery?uuid=7f566536-0443-4ca4-9e7e-44d0cdd88c12&amp;amp;groupId=16326&amp;amp;t=1249558718143" alt="" /&gt;&lt;/p&gt; &lt;p&gt;Como se puede ver en el cuadrante existen cuatro soluciones muy parejas, se ha decidido evaluar sólo tres de esas soluciones (aunque seguramente si se hubiera evaluado IBM Tivoli los resultados de ese productos hubiesen sido muy similares al de los otros tres productos.&lt;/p&gt; &lt;p&gt;Para utilizar otra fuente de datos además de ese informe y ver el interés que se tiene en internet por los productos, se ha utilizado &amp;ldquo;google trends&amp;rdquo; para comparar las búsquedas que se realizan sobre los productos. En la gráfica se puede ver que la solución de Novell no tiene un número de búsquedas significativo, pero eso puede significar que la gente interesada acude directamente a la web de Novell y desde allí accede a su solución para la provisión de usuario. El resto de soluciones están muy parejas.&lt;/p&gt; &lt;p&gt;&lt;img height="232" width="591" src="http://blog.andago.com/image/image_gallery?uuid=f2fb72e1-d737-42d2-b216-f2236be9744f&amp;amp;groupId=16326&amp;amp;t=1249558718144" alt="" /&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;Finalmente se incluye una tabla comparativa de las soluciones con ciertos criterios que se han considerado de relevancia para comparar los distintos productos:&lt;/p&gt; &lt;p&gt;&lt;meta http-equiv="CONTENT-TYPE" content="text/html; charset=utf-8"&gt; &lt;title&gt;&lt;/title&gt; &lt;meta name="GENERATOR" content="OpenOffice.org 3.0  (Linux)"&gt; 	&lt;style type="text/css"&gt;	&lt;!--	@page { margin: 2cm }	P { margin-bottom: 0.21cm }	TD P { margin-bottom: 0.21cm }	TH P { margin-bottom: 0.21cm }	TH P.western { font-style: italic }	TH P.cjk { font-style: italic }	TH P.ctl { font-weight: normal }	--&gt;	&lt;/style&gt;   &lt;/meta&gt;&lt;/meta&gt;&lt;/p&gt; &lt;p style="margin-bottom: 0cm;"&gt;&amp;nbsp;&lt;/p&gt; &lt;dl&gt;&lt;dd&gt; &lt;table width="100%" cellspacing="0" cellpadding="4" bordercolor="#000000" border="1"&gt;     &lt;col width="79" /&gt; 	&lt;col width="46" /&gt; 	&lt;col width="43" /&gt; 	&lt;col width="46" /&gt; 	&lt;col width="42" /&gt;     &lt;tbody&gt;         &lt;tr&gt;             &lt;th width="100%" valign="top" colspan="5"&gt;&lt;p class="western"&gt;Comparativa de productos del tipo UP&lt;/p&gt;&lt;/th&gt;         &lt;/tr&gt;         &lt;tr valign="top"&gt;             &lt;td width="31%"&gt;&lt;p align="justify" style="text-decoration: none;"&gt;&amp;nbsp;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;&lt;i&gt;&lt;b&gt;Sun IDM&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;&lt;i&gt;&lt;b&gt;Novell IDM&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;&lt;i&gt;&lt;b&gt;Oracle IDM&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;&lt;i&gt;&lt;b&gt;VELO&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;         &lt;/tr&gt;         &lt;tr valign="top"&gt;             &lt;td width="31%"&gt;&lt;p align="justify" style="text-decoration: none;"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;&lt;i&gt;&lt;b&gt;Conectores&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p align="justify"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy alto&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy alto&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy alto&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Bajo&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;         &lt;/tr&gt;         &lt;tr valign="top"&gt;             &lt;td width="31%"&gt;&lt;p align="justify" style="text-decoration: none;"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;&lt;i&gt;&lt;b&gt;Escalabilidad&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p align="justify"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Buena&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Buena&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Buena&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;n/a&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;         &lt;/tr&gt;         &lt;tr valign="top"&gt;             &lt;td width="31%"&gt;&lt;p align="justify" style="text-decoration: none;"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;&lt;i&gt;&lt;b&gt;Documentación&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p align="justify"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy buena&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy buena&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy buena&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Deficiente&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;         &lt;/tr&gt;         &lt;tr valign="top"&gt;             &lt;td width="31%"&gt;&lt;p align="justify" style="text-decoration: none;"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;&lt;i&gt;&lt;b&gt;Licencias&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p align="justify"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Gratuitamente&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p align="justify"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Licencias&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p align="justify"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Licencias&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p align="justify"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Libre&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;         &lt;/tr&gt;         &lt;tr valign="top"&gt;             &lt;td width="31%"&gt;&lt;p align="justify" style="text-decoration: none;"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;&lt;i&gt;&lt;b&gt;Soporte&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p align="justify"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy bueno&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy bueno&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy bueno&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Deficiente&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;         &lt;/tr&gt;         &lt;tr valign="top"&gt;             &lt;td width="31%"&gt;&lt;p align="justify" style="text-decoration: none;"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;&lt;i&gt;&lt;b&gt;Auditoría 	y reporting&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p align="justify"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy bueno&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Bueno&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy bueno&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Medio&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;         &lt;/tr&gt;         &lt;tr valign="top"&gt;             &lt;td width="31%"&gt;&lt;p align="justify" style="text-decoration: none;"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;&lt;i&gt;&lt;b&gt;Actualizaciones&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p align="justify"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Frecuentes&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Frecuentes&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Frecuentes&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Deficiente&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;         &lt;/tr&gt;         &lt;tr valign="top"&gt;             &lt;td width="31%"&gt;&lt;p align="justify" style="text-decoration: none;"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;&lt;i&gt;&lt;b&gt;Madurez 	del producto&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p align="justify"&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy alta&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy alta&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="18%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Muy alta&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;             &lt;td width="17%"&gt;&lt;p&gt;&lt;font size="2" style="font-size: 10pt;"&gt;Deficiente&lt;/font&gt;&lt;/p&gt;&lt;/td&gt;         &lt;/tr&gt;     &lt;/tbody&gt; &lt;/table&gt; &lt;/dd&gt;&lt;/dl&gt; &lt;p align="center" style="margin-left: 1cm; margin-top: 0.21cm;"&gt;&lt;font size="2"&gt;&lt;span style="font-style: normal;"&gt;&lt;span style="text-decoration: none;"&gt;&lt;span style="font-weight: normal;"&gt;Tabla 1. Comparativa de productos del tipo UP&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&amp;nbsp;&lt;/p&gt; &lt;p&gt;Analizado producto por producto se llegan a las siguiente conclusiones:&lt;/p&gt; &lt;ul&gt;     &lt;li&gt;&lt;strong&gt;Sun IDM&lt;/strong&gt;. Es una gran solución para la provisión de usuarios en gestión de identidad, sin duda a la altura del resto de soluciones propietarias, pero con la ventaja de que se distribuye gratuitamente&lt;/li&gt;     &lt;li&gt;&lt;strong&gt;Novell IDM&lt;/strong&gt;. Se trata de un producto que ha ido perdiendo ventaja y ha sido sobrepasado por otros durante los últimos años. Sigue siendo una buena alternativa, pero dado sus costes de licencia por usuario queda en peor posición que la solución de Sun.&lt;/li&gt;     &lt;li&gt;&lt;strong&gt;Oracle IDM&lt;/strong&gt;. La solución de Oracle ha sido la que más ha crecido en los últimos años, permitiendo ser la solución con mejor valoración en el cuadrante Gartner. En su contra se encuentra implantada en menos organizaciones que las soluciones de Sun y Novell, y además tiene costes de licencia. En su favor, los últimos movimientos del mercado, dado que la adquisición de Sun por parte de Oracle vaticina un futuro menos incierto a la solución de Oracle que a la de Sun.&lt;/li&gt;     &lt;li&gt;&lt;strong&gt;VELO&lt;/strong&gt;. Se trata de la solución más avanzada en el apartado de provisión en la modalidad de software libre. A pesar de apuntar buenas maneras, la documentación es verdaderamente pobre, y este muy por debajo de las soluciones propietarias.&lt;/li&gt; &lt;/ul&gt;</summary>
    <dc:creator>Carlos Lozano Baides</dc:creator>
    <dc:date>2009-08-06T08:14:00Z</dc:date>
  </entry>
  <entry>
    <title>Gestión de identidades: Áreas de trabajo</title>
    <link rel="alternate" href="http://blog.andago.com/web/blog-andago/gestion-de-identidades/-/blogs/gestion-de-identidades:-areas-de-trabajo" />
    <author>
      <name>Carlos Lozano Baides</name>
    </author>
    <id>http://blog.andago.com/web/blog-andago/gestion-de-identidades/-/blogs/gestion-de-identidades:-areas-de-trabajo</id>
    <updated>2009-08-06T11:07:39Z</updated>
    <published>2009-08-06T08:14:00Z</published>
    <summary type="html">&lt;p&gt;El término &amp;quot;gestión de identidades&amp;quot; (GID), es un termino que se aplica a distintas áreas relacionadas con la identidad de las personas en las organizaciones. En orden a poder hablar con los distintos interlocutores, es necesario establecer un escenario común, por lo que resulta imprescindible establecer cada una de las áreas que de por si, o en conjuntos, suelen ser referidas como &amp;quot;gestión de identidades&amp;quot;. Por ello es muy importante que al inicio de un estudio de &amp;quot;gestión de identidades&amp;quot; se identifiquen aquellas áreas que los interlocutores consideran su marco de referencia para la gestión de identidades&amp;quot;.&lt;/p&gt; &lt;p&gt;Un sistema de gestión de identidades puede estar focalizado a una, varias o todas las siguientes áreas de la gestión de identidad. A continuación se muestra un diagrama de ámbito, en la que aparecen cada una de esas áreas y como se interrelacionan entre si:&lt;/p&gt;&lt;p&gt;&lt;img height="340" width="670" src="http://blog.andago.com/image/image_gallery?uuid=cfbeb394-995f-4fab-bcbf-d29dde2243ce&amp;amp;groupId=16326&amp;amp;t=1249556784312" alt="Gestion de identidades (areas)" /&gt;&lt;/p&gt;&lt;p&gt;En el diagrama se recoge un recorrido visual de izquierda a derecha por cada una de las áreas que componen el ámbito de la gestión de identidades. Dicho recorrido visual también debe ser interpretado como una ordenación espacio-temporal de los procesos llevados a cabo para la implantación de un sistema de gestión de identidades. Dichos procesos comienzan con un proceso de normalización de los repositorios de identidad de la organización que concluye con una carga de datos en el sistema de provisioning. Este a continuación nutre de datos a los distintos repositorios con información normalizada (incluyendo en muchas ocasiones un nuevo repositorio de identidad global denominado meta-directorio), que a su vez son utilizados por los servicios para autenticar y autorizar a los usuarios. Además en sistemas más complejos se suele trabajar en la inclusión mecanismos de SSO y federación utilizando los repositorios de identidad para la función de autenticación.&lt;/p&gt; &lt;p&gt;A continuación se incluye una explicación detallada de aquello en lo que consiste cada una de las áreas que componen un sistema de gestión de identidades:&lt;/p&gt; &lt;ul&gt;&lt;li&gt;&lt;strong&gt;Normalización&lt;/strong&gt;. Los sistemas de &amp;quot;gestión de identidades&amp;quot; son una necesidad de aquellas organizaciones en las que debido a su crecimiento, el número de repositorios de identidad, usuarios y/o servicios ha alcanzado un tamaño lo suficientemente grande como para que sea complicado continuar cumpliendo con las reglas de negocio, enfocadas a la identidad, de la organización sin dedicar excesivas cantidades de recursos a ello. El área de la normalización de la información implica el estudio de los sistemas de identidad existentes, la puesta en marcha de criterios para unificar la utilización de los mismos, y el preparar los datos para que estos puedan ser cargados en un sistema de &amp;quot;provisioning&amp;quot; futuro. Es importante destacar la diferencia entre el área de normalización y el de provisioning, mientras los procesos de normalización van a enfocados a organizar la información de identidad de una organización, previo a su integración en un sistema de gestión de identidad, los procesos implementados en el área de provisioning, van enfocados a implementar las reglas de negocio de la organización enfocadas a la identidad.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Provisioning&lt;/strong&gt;. El área de provisioning está enfocado a implementar las reglas de negocio en los procsos de provisión de usuarios, de las organizaciones. Como se ha destacado en el apartado anterior, el objeto de este área son las propias reglas de negocio, no el reordenar la información, que previamente a implantar un sistema de gestión de identidades, se encontraba &amp;quot;desordenada&amp;quot;. En dicha área se tratan procedimientos, como la creación/borrado/modificación de usuarios en la organización, la propagación de los datos de identidad a los distintos repositorios en función del tipo de usuario, la captura de datos de identidad desde distintos repositorios, tareas en el tiempo (como políticas de cambio de contraseñas, expiraciones), e interfaces gráficos de gestión de los datos.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Metadirectorio&lt;/strong&gt;. En las organizaciones generalmente se disponen de diversos repositorios de identidad. De modo que el listado completo de usuarios y los datos completos de identidad de los usuarios de la organización se encuentran repartidos, encontrándose parte de ellos en cada uno de los repositorios. Además durante la implantación de los sistemas de gestión de identidades, suelen aparecer nuevos campos de identidad en la organización que hasta ese momento no existían, y que se utilizan generalmente para categorizar los datos de identidad de los usuarios. El servicio de meta-directorio, viene a plasmar en un directorio de identidad un volcado de todos los usuarios de la organización, con un conjunto grande de datos que actualmente se encuentran divididos en diversos repositorios, y algunos de esos nuevos datos utilizados para gestionar la identidad, de modo que puedan ser utilizados por futuros servicios en la organización.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Autenticación/Autorización&lt;/strong&gt;. El área de autenticación/autorización, es el apartado que se encarga de autenticar/autorizar a los diversos usuarios en los diferentes servicios de la organización. En realidad dependiendo de la organización no suele implicar cambios adicionales en los sistemas/servicios de la organización, sino que viene dado como producto del área de provisioning. Eso sí, algunas veces es necesaria la modificación en la configuración de los servicios para realizar un ajuste completo con las reglas de negocio de la organización. En otros casos, en este área se trabaja en la implementación de APIs, que generalmente funcionan utilizando como backend de identidad el servicio de meta-directorio, que permiten autenticar/autorizar a los usuarios.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;SSO&lt;/strong&gt;. El &amp;quot;Single Sign On&amp;quot;, es el siguiente área a tratar tras la autenticación/autorización, trata de que dichos procesos se realicen de modo que una vez que un usuario se ha autenticado en uno de los servicios, no sea necesario volver a autenticar a dicho usuario en otros servicios de la organización, ya que el primer servicio envía una credencial al usuario, que el usuario utiliza para demostrar en el resto de los servicios cual es su identidad. Los servicios de SSO, se dividen en dos tipos, por una parte los servicios Web/Desarrollo, y por otra parte los servicios basados en servicios de sistemas, como pueden ser un servidor de correo, un servidor ftp, el acceso a un terminal Windows/Linux ... &lt;ul&gt;&lt;li&gt;&lt;strong&gt;SSO Web/Desarrollos&lt;/strong&gt;. En los servicios tipo web/desarrollo el acceso al SSO se realiza mediante el uso de APIs, o de ampliaciones de funcionalidad en los servidores Web/Aplicaciones. Generalmente los nuevos desarrollos se realizan incluyendo llamadas a un API de un servicio de autenticación/autorización, o utilizan una cookie que permite identificar y autorizar a un usuario. Existen múltiples soluciones que proporcionan dicha funcionalidad, comenzando por soluciones propietarias como &lt;a href="http://www.sun.com/software/products/opensso_enterprise/index.xml" class="ext-link"&gt;&lt;span class="icon"&gt;Sun Access Manager&lt;/span&gt;&lt;/a&gt;, y soluciones libres como &lt;a href="http://shibboleth.internet2.edu/" class="ext-link"&gt;&lt;span class="icon"&gt;Shibboleth&lt;/span&gt;&lt;/a&gt;, &lt;a href="https://opensso.dev.java.net/" class="ext-link"&gt;&lt;span class="icon"&gt;OpenSSO&lt;/span&gt;&lt;/a&gt; (también de Sun) o &lt;a href="http://papi.rediris.es/" class="ext-link"&gt;&lt;span class="icon"&gt;PAPI&lt;/span&gt;&lt;/a&gt; (solución desarrollada en España por Rediris).&lt;/li&gt;&lt;li&gt;&lt;strong&gt;SSO Sistemas&lt;/strong&gt;. Otro tipo de servicios son aquellos basados en servidores de sistemas, como puede ser el acceso a un servicio de correo, el acceso a un terminal de trabajo, o a un servidor de ficheros. Para la integración de dichos servicios generalmente se utiliza &amp;quot;Kerberos&amp;quot; u otros servicios que están basados finalmente en el uso de esa misma tecnología como &amp;ldquo;Spnego&amp;rdquo;. Dichas soluciones permite la implementación de SSO mediante el uso de credenciales, aunque no están muy extendidas, y suelen tener costes realmente altos de implantación al ser específicas de cada escenario. Además existe una amplia variedad de software propietario en esta sección.&lt;/li&gt;&lt;/ul&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Federación&lt;/strong&gt;. Un paso más allá de la autenticación/autorización y el SSO está la federación. La federación es el área que trabaja los mecanismos para el intercambio de identidades entre diferentes organizaciones. Para el intercambio de dicha información los diferente productos que hay en el mercado se basan en los protocolos &lt;a href="http://www.projectliberty.org/" class="ext-link"&gt;&lt;span class="icon"&gt;Liberty Alliance Project&lt;/span&gt;&lt;/a&gt; y &lt;a href="http://www.opensaml.org/" class="ext-link"&gt;&lt;span class="icon"&gt;S.A.M.L.&lt;/span&gt;&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Mientras en el ámbito de la gestión de identidad se suele hacer referencia a todas estas áreas, sólo en contadas ocasiones se suelen encontrar sistemas de gestión de identidad implantados que cubren la totalidad de las mismas.&lt;/p&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;</summary>
    <dc:creator>Carlos Lozano Baides</dc:creator>
    <dc:date>2009-08-06T08:14:00Z</dc:date>
  </entry>
</feed>