Volver al glosario

Identidad no humana (Non-human identity)

2 min de lectura

En seguridad de identidad, una identidad no humana es una cuenta que usa software y no una persona: una cuenta de servicio, una identidad de carga de trabajo, una clave de API, una credencial de automatización o un agente autónomo. En la mayoría de los parques ya superan en número a las cuentas humanas, y no tienen responsable, ni formulario de alta, ni fecha de baja.

29 de julio de 2026
Compartir:

Cómo funciona

Vienen en varias formas con propiedades muy distintas. Una cuenta de servicio de directorio es una cuenta corriente con contraseña, y por eso está sujeta al kerberoasting. Una identidad de carga de trabajo en cloud asocia un rol a un recurso en marcha, de modo que las credenciales se emiten de forma dinámica y no se guardan nunca. Una clave de API estática o un secreto de cliente es una credencial al portador dentro de un fichero de configuración. Una credencial federada de carga de trabajo permite que una carga de una plataforma presente una aserción de corta duración a otra y reciba credenciales temporales, que es el patrón que elimina del todo los secretos de larga duración.

El sentido de la marcha es de los secretos guardados a los secretos emitidos, y esto importa porque casi todo lo que recuperamos en un proyecto es un secreto guardado que lleva años siendo válido.

Qué sale mal

No son de nadie. Una cuenta humana tiene un responsable que se dará cuenta cuando la persona se vaya; una cuenta de servicio tiene un ticket cerrado de un proyecto que terminó hace años. Así que no se revisan, no se rotan, no se deshabilitan, y acumulan permisos porque la forma más rápida de arreglar una integración rota a medianoche es conceder más.

Y está el asunto de dónde vive la credencial. Subida a un repositorio, horneada dentro de la capa de una imagen de contenedor, presente en una variable de compilación que se imprime en un registro, incrustada en una aplicación móvil, o en un fichero de configuración que puede leer cualquiera en la máquina. Una clave de acceso de larga duración es lo más útil que encontramos en un proyecto de cloud, porque es válida, no se rota y muchas veces es extremadamente privilegiada.

La versión de 2026 del problema son los agentes: automatismos que se autentican en nombre de un usuario y retienen permisos delegados sobre varios sistemas, con frecuencia más amplios de lo que necesita ninguna persona y sin ninguna sesión que un administrador reconocería. Esa es una pregunta de gobernanza con respuesta de IAM, y la mayoría de los parques todavía no se la ha hecho.

Dónde aparece esto en una auditoría

Enumeramos las identidades de máquina y resolvemos sus permisos efectivos, y después buscamos la credencial en los sitios por donde se filtran las credenciales, no en la caja fuerte. El hallazgo nombra la identidad, dónde se encontró la credencial, cuándo se emitió y a qué podía llegar, porque la antigüedad suele ser el número más persuasivo del informe. La recomendación es normalmente federación y credenciales de corta duración antes que un almacenamiento mejor para las de larga duración. Esto forma parte de cómo enumeramos las identidades de máquina y su alcance efectivo.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.