Ir al contenido
Avanet

Gestionar Sophos Central Integration Credential Manager

Integration Credential Manager gestiona credenciales de productos externos que Sophos Central utiliza para integraciones. Algunos ejemplos son tokens de API o cuentas para Data Ingestion y Response Actions.

No debe confundirse con API Credentials. Las API Credentials permiten a una aplicación externa acceder a Sophos Central. En cambio, en Credential Manager, Sophos Central guarda credenciales para acceder a un producto de terceros.

Cuándo es adecuado Credential Manager

Se crea allí una credencial cuando una integración compatible de Sophos necesita acceder a un producto externo y el tipo de credencial correspondiente está disponible en Central. El gestor puede reutilizar credenciales en varias integraciones del mismo tipo y muestra Health, el último uso, los permisos y las integraciones vinculadas.

No permite guardar cualquier tipo de secreto. Para las integraciones no compatibles sigue siendo determinante el almacén central de secretos de la empresa.

Planificar previamente los permisos

Antes de crearla se define lo siguiente:

  • producto de terceros e instancia de destino,
  • acciones de lectura o escritura permitidas,
  • funciones de Sophos con acceso a la credencial,
  • responsable técnico y contacto de emergencia,
  • fecha de caducidad y procedimiento de rotación,
  • límite de inactividad,
  • prueba y reversión.

El acceso de escritura solo se concede si las Response Actions son realmente necesarias y también están restringidas en el producto externo. Una integración que solo lee telemetría no recibe derechos de modificación.

Crear una credencial

La ruta es Global Settings > Access Control > Integration Credential Manager. Add abre primero la página Type, donde se selecciona un tipo de credencial compatible, por ejemplo Okta API Token, y se confirma mediante Next.

En Details se introducen el nombre y la descripción, se elige el permiso Read o Write y, en Integrations with Access, solo se seleccionan las funciones de Sophos necesarias, por ejemplo Data Ingestion o Response Action. Opcionalmente se configuran Inactivity limit y, si existe para ese tipo, Expiration date. A la derecha, el aviso de Vendor and Product documentation and disclaimer se confirma después de comprobar las consecuencias de seguridad.

Si la casilla del aviso todavía no se ha confirmado en Details, Central vuelve a ofrecer la confirmación en la página siguiente. Sin una confirmación consciente, la credencial no se habilita para producción; el diálogo adicional no sustituye la comprobación interna del acceso al tercero.

En la página Credential se introducen los valores que requiere el producto externo, en el ejemplo de Okta la URL y el API Token. Estos valores proceden de la configuración del producto correspondiente y no de un ejemplo ajeno. Save crea la credencial; después se comprueban la integración dependiente, Health, Usage y un evento de prueba. Como alternativa, durante su configuración una integración compatible puede crear una credencial con permisos predeterminados, que posteriormente se restringe en el gestor.

La propia cuenta externa también recibe el mínimo privilegio. Una configuración restrictiva en Central no compensa una cuenta con privilegios excesivos en el producto externo.

Supervisar Health y uso

Según la credencial, Central muestra lo siguiente:

  • Healthy, Partially healthy o Unhealthy,
  • un guion en lugar del icono de Health y Awaiting usage al pasar el puntero si todavía no se ha utilizado,
  • último uso,
  • integraciones que la utilizan,
  • permisos y tipo de credencial,
  • avisos antes de la suspensión o la purga.

Un estado verde de la credencial solo demuestra que el uso técnico funciona. No confirma que los datos lleguen completos ni que una Response Action produzca el resultado funcional correcto. Por eso se comprueban el evento de prueba, la marca de tiempo y el resultado en el sistema de destino.

En la página de detalles, Usage muestra el número y el momento de las solicitudes. Logs solo contiene los 250 eventos más recientes y puede filtrarse por estado, tipo de integración y periodo. Para una trazabilidad más larga, los errores relevantes se transfieren al sistema operativo de monitorización o a un caso de soporte antes de que se sobrescriban.

Editar, suspender o eliminar una credencial

Para editarla, en Global Settings > Access Control > Integration Credential Manager se abre el nombre de la credencial y se selecciona Actions > Edit. Central muestra las mismas páginas de configuración que durante la creación. En Details pueden modificarse el nombre, la descripción, los permisos, el acceso de las integraciones, el límite de inactividad y, si procede, la caducidad; en Credential se sustituyen los valores del tercero. Después de guardar se realizan pruebas de Health, Usage y funcionamiento para todas las integraciones detectadas en Used by.

La suspensión manual se realiza seleccionando la credencial, mediante Actions > Suspend, y volviendo a confirmar el aviso sobre el uso. Resulta adecuada si se sospecha que existe un compromiso o para un análisis controlado de errores, pero detiene el uso de datos y de respuesta de todas las integraciones dependientes. Actions > Unsuspend reactiva la credencial y restablece su periodo de inactividad a seis meses o al valor configurado individualmente.

Para las credenciales que ya no se necesiten, primero se cambia cada dependencia. Después se seleccionan Actions > Delete y se confirma el aviso. Eliminarla no revoca automáticamente la cuenta o el token asociado en el producto externo; allí también se elimina o rota el acceso.

Inactividad, suspensión y purga

De forma predeterminada, una credencial se suspende después de seis meses o 180 días de inactividad y se elimina después de un año. En Actions > Edit > Inactivity limit puede seleccionarse, por ejemplo, la suspensión después de un año y la purga después de dos. Una modificación inicia inmediatamente el nuevo plazo y elimina los avisos existentes.

Antes de ampliar un límite de inactividad se aclara si la integración sigue siendo necesaria. Una acción de emergencia que se activa con poca frecuencia necesita una prueba de funcionamiento documentada, no simplemente un secreto sin límite temporal.

Central avisa 90 días antes de la suspensión. Antes de una purga envía avisos con 90, 60, 30 y 7 días de antelación. Estas notificaciones solo se entregan de forma fiable si existen reglas de alerta por correo electrónico adecuadas para Credential Manager.

Actions > Reset inactivity limit restablece el periodo de inactividad restante a seis meses o al valor configurado. Actions > Unsuspend reactiva una credencial suspendida y reinicia el mismo plazo. Antes se comprueban el secreto externo, los permisos y las integraciones dependientes; Unsuspend no repara un token caducado o revocado.

Una suspensión manual detiene la transmisión de datos de todas las integraciones que la utilizan. Una purga o eliminación puede interrumpir de forma permanente varias integraciones si se reutiliza la credencial.

Rotación sin pérdida de datos

Para los secretos que pueden rotarse en el producto externo se utiliza una ventana de mantenimiento:

  1. Registrar las integraciones dependientes y el último uso.
  2. Crear un secreto nuevo en el producto externo.
  3. Actualizar la credencial en Central.
  4. Comprobar Health y el evento de prueba.
  5. Revocar el secreto antiguo en el producto externo.
  6. Comprobar los registros de auditoría e integración.

Si el producto externo admite dos secretos en paralelo, se trabaja con un breve solapamiento. De lo contrario, se planifica y supervisa una pequeña interrupción de datos.

Problemas habituales

El estado permanece en Awaiting usage

La credencial todavía no está asignada a una integración activa, la integración aún no ha ejecutado ningún proceso o se ha seleccionado el conjunto de credenciales equivocado. Se comprueban la asignación y el evento de prueba.

La credencial está en buen estado, pero faltan datos

Se comprueban el periodo, la fuente de datos, la integración, los filtros y los permisos del producto externo. Health no confirma todos los volúmenes funcionales de datos.

La rotación interrumpe varias integraciones

La credencial se reutilizaba. En Used by se determinan todas las dependencias y se prueban conjuntamente.

Delete advierte de un posible uso

El aviso no se omite. Primero se cambian o eliminan todas las integraciones vinculadas y después se elimina la credencial.

Preguntas frecuentes

¿Es Integration Credential Manager un almacén general de contraseñas?

No. Admite una selección limitada de tipos de credenciales para integraciones de Sophos. Los demás secretos deben guardarse en el almacén de secretos de la empresa.

¿Cuál es la diferencia respecto a API Credentials?

API Credentials proporciona a una aplicación acceso a Sophos Central. Integration Credential Manager guarda credenciales con las que Sophos Central accede a un producto externo. Los roles, la rotación de secretos y los hosts de API se describen en Gestionar de forma segura las credenciales de API de Sophos Central.

¿Puede utilizarse una credencial para varias integraciones?

Sí, si el tipo lo admite. Esto reduce el número de secretos, pero aumenta el radio de impacto en caso de rotación o eliminación. Las dependencias deben estar documentadas.