¿Qué es IAM (Gestión de Identidad y Acceso)?

Actualizado: septiembre de 2026

IAM es un framework de políticas y tecnologías que asegura a los usuarios correctos el acceso correcto a los recursos correctos, en el momento correcto. La Gestión de Identidad y Acceso es la disciplina detrás de toda caja de login y toda verificación de permisos — y una desambiguación de entrada: los grandes proveedores de nube también venden productos llamados “IAM” para controlar el acceso a su propia infraestructura; esos son implementaciones de la disciplina, no su definición. Este artículo cubre la disciplina — incluida la versión que todo desarrollador de apps construye o hereda, casi siempre sin llamarla IAM.

Puntos clave

PreguntaRespuesta
Los cuatro pilaresAutenticación · autorización · ciclo de vida · auditoría
El lemaPersonas correctas, acceso correcto, recursos correctos, momento correcto
Los dos mundosIAM de fuerza laboral (empleados, compliance) · CIAM (los usuarios de tu app, UX)
Los estándaresOIDC y OAuth para tokens · SAML para SSO corporativo · SCIM para ciclo de vida · WebAuthn para credenciales
La versión del desarrolladorRepositorio de usuarios + sesiones + roles + ACLs + recuperación — constrúyelo o herédalo

El ciclo de vida de la identidad: entrar, cambiar, salir

El trabajo diario de IAM es un ciclo que toda cuenta recorre, y se traduce en operaciones concretas:

ENTRAR   crear la identidad → verificar el email → emitir credenciales/sesión
         (aprovisionamiento — automatizado vía SCIM en sistemas corporativos)
CAMBIAR  cambios de rol · cambios de equipo · concesiones y revocaciones
         (la autorización sigue a los roles: un cambio es una actualización de datos)
SALIR    revocar sesiones YA → desactivar la cuenta → eliminar o anonimizar
         (desaprovisionamiento — los pasos omitidos se vuelven "cuentas huérfanas",
          el hallazgo de auditoría que insiste en aparecer en los reportes de brechas)

El mismo ciclo como llamadas a la API:

// JavaScript / Node.js — Back4app JS SDK
// The identity lifecycle as API calls: join → move → leave
// Join: create the identity (email verification configurable server-side)
const user = new Parse.User();
await user.signUp({ username: 'ada', password: secret, email: '[email protected]' });

// Move: authorization follows roles, not people
editors.getUsers().add(user);
await editors.save();

// Leave: deprovision — revoke sessions server-side, then delete or anonymize
// (admin / Cloud Code territory: no orphaned accounts, audit trail kept)

Autenticación vs. autorización

La distinción sobre la que se apoya la disciplina entera:

Autenticación (AuthN)Autorización (AuthZ)
Pregunta¿Quién eres?¿Qué puedes hacer?
EvidenciaCredenciales, códigos de MFA, biometría, passkeysRoles, permisos, ACLs, políticas
OcurreUna vez por sesiónEn cada acción
ProduceUna sesión o un tokenUn permitir/denegar por solicitud
Falla comoRobo de cuentaEscalada de privilegios, exposición de datos

La versión aeropuerto, una sola vez: el control de pasaportes versus el pase de abordar. Después la versión de ingeniería, que importa más: la autenticación produce la identidad que una sesión lleva; la autorización la consume en cada solicitud posterior — por eso las dos fallan de formas distintas y se endurecen por separado.

Flujo de solicitud de IAM a través de los cuatro pilaresUn usuario se autentica contra el repositorio de identidades y recibe una sesión. Cada solicitud se autoriza luego contra roles y permisos antes de llegar a los recursos, mientras la gestión del ciclo de vida gobierna la existencia de la cuenta y el logging de auditoría registra los eventos de autenticación y autorización.

credenciales + MFA

sesión / token

gobierna las cuentas

Usuario

Autenticación
repositorio de identidades · IdP

Autorización
roles · permisos · ACLs

Recursos

Ciclo de vida
entrar · cambiar · salir

Auditoría
quién hizo qué, cuándo

Un usuario se autentica contra el repositorio de identidades y recibe una sesión. Cada solicitud se autoriza luego contra roles y permisos antes de llegar a los recursos, mientras la gestión del ciclo de vida gobierna la existencia de la cuenta y el logging de auditoría registra los eventos de autenticación y autorización.

Los cuatro pilares — y las tres letras del mercado

La anatomía funcional: autenticación (probar la identidad — contraseñas, MFA, SSO, passwordless), autorización (decidir acciones — roles, permisos, reglas por objeto), ciclo de vida (el bucle entrar/cambiar/salir) y auditoría (el cuarto pilar crónicamente subestimado: logs, revisiones de acceso y la capacidad de responder “¿quién podía leer esto, y quién lo leyó?”). El mercado de proveedores rebana el mismo territorio en segmentos que encontrarás en cualquier compra corporativa: AM (access management — login, SSO, MFA), IGA (gobernanza — certificaciones, segregación de funciones, la capa del “¿deberían tener esto?” encima del operativo “¿pueden?”) y PAM (acceso privilegiado — bóvedas y elevación just-in-time para las cuentas cuyo compromiso es fin del juego). La misma disciplina, dos mapas.

El stack de estándares

La sopa de letras, resuelta en funciones — la tabla que las páginas del ranking nunca ofrecen:

EstándarQué haceDónde lo encuentras
OAuth 2.0Autorización delegada — tokens con alcance en vez de contraseñas compartidasAcceso a APIs, la plomería bajo el login social
OpenID ConnectAutenticación sobre OAuth — ID tokens firmados atestiguan quién inició sesiónCada botón de “Iniciar sesión con…”, el SSO moderno
SAML 2.0Aserciones de federación en XML — el hermano mayor corporativo de OIDCIntegraciones de SSO corporativo
SCIMAPI estándar para aprovisionar/desaprovisionar cuentasAutomatización del ciclo de vida laboral
WebAuthn / FIDO2Credenciales de clave pública resistentes al phishingPasskeys, llaves de seguridad de hardware
JWTEl formato de token en el que viajan las asercionesID tokens, access tokens
LDAPProtocolo de consulta de directoriosRepositorios de identidad legados

Workforce IAM vs. CIAM

IAM de fuerza laboralIAM de clientes (CIAM)
UsuariosEmpleados, contratistas — milesLos usuarios de tu app — hasta millones
OnboardingTI te aprovisionaRegistro self-service — la fricción mata la conversión
AutenticaciónSSO corporativo, MFA obligatoriaLogin social, passwordless, MFA opcional
PrioridadesMínimo privilegio, complianceUX, conversión, consentimiento de privacidad
Ciclo de vidaEntrar/cambiar/salir guiado por RR. HH.Registrarse/usar/abandonar/eliminar guiado por el usuario
CompradorTI y seguridadEl equipo de producto — muchas veces se construye, no se compra

La distinción se gana su tabla porque el contenido del ranking está casi todo escrito sobre la columna izquierda, mientras que la mayoría de los desarrolladores que leen un glosario está construyendo la derecha: los flujos de registro, la gestión de sesiones y la recuperación de cuentas para los usuarios de una app son CIAM — la disciplina aplica aunque nadie en la sala use la sigla.

Casos de uso comunes

  • Gestión de usuarios de la app — registro, verificación, sesiones, roles, eliminación: CIAM como trabajo cotidiano de backend.
  • SSO corporativo — un IdP, muchas apps; MFA y offboarding impuestos en un único punto.
  • Identidad de APIs y servicios — credenciales de máquina, tokens con alcance y rotación para llamadores no humanos.
  • Programas de compliance — revisiones de acceso, huellas de auditoría y evidencia de mínimo privilegio para GDPR, HIPAA, SOC 2.
  • Arquitecturas zero trust — verificaciones de identidad por solicitud que sustituyen la ubicación en la red como señal de confianza.

¿Deberías construir o comprar tu IAM? Matriz de decisión

SituaciónInclínate por
Auth a nivel de app para un productoHeredar de un BaaS — del repositorio de usuarios a la MFA, preconstruido
SSO de fuerza laboral entre herramientas SaaSComprar un servicio de IdP
Control total, autoalojado, protocolos estándarIdP open-source (Keycloak, Ory)
Una app, necesidades simples, sesiones del frameworkConstruir lo mínimo — pero planea recuperación y auditoría
Verificación de identidad reguladaComprar — los niveles de garantía son trabajo de certificación
Hacer tu propio almacenamiento de contraseñas “por ahora”No lo hagas — esta es la única rueda que no se reinventa

Limitaciones y trade-offs

  • IAM es un proceso vestido de software. Las herramientas automatizan la política; no pueden inventarla — el diseño de roles, la cadencia de revisión y la disciplina de offboarding siguen siendo trabajo humano.
  • Centralizar concentra el riesgo. Un IdP significa un solo lugar que proteger y una sola caída que desconecta a todos; la planificación de disponibilidad y recuperación viene con la conveniencia.
  • La federación hereda confianza. Toda app que confía en un IdP hereda sus compromisos; la validación de tokens y los tiempos de vida cortos son la contención.
  • La automatización del ciclo de vida necesita verdad. El aprovisionamiento es tan bueno como la fuente de registro que lo alimenta; datos de RR. HH. desactualizados se vuelven accesos desactualizados.
  • La auditoría sin revisión es teatro. Logs que nadie lee y certificaciones sobre las que nadie actúa satisfacen checklists, no a los atacantes.

IAM en Back4app

Back4app es una plataforma open-source de Backend as a Service (BaaS) que combina base de datos gestionada, APIs REST y GraphQL generadas automáticamente, autenticación, almacenamiento de archivos y funciones serverless con Cloud Code. La vista de IAM con ojos de desarrollador es exactamente lo que entrega: la clase User es el repositorio de identidades; el registro, la verificación de email, el restablecimiento de contraseña y el login social cubren la autenticación (con un adaptador de MFA para step-up); los tokens de sesión revocables llevan la identidad; los roles y las ACLs por objeto son el pilar de la autorización, aplicados en cada solicitud REST, GraphQL y Live Query; y el ciclo de vida de las pestañas de código — entrar, cambiar, salir — es trabajo ordinario de datos, con los triggers de Cloud Code como el lugar para imponer política (bloquear emails desechables, registrar eventos de auditoría, desaprovisionar en cascada). Es CIAM como capa de plataforma: los pilares llegan ensamblados, y tu trabajo pasa de construir la maquinaria de identidad a decidir la política.

Preguntas frecuentes

¿Qué es IAM en términos simples?

La disciplina de gestionar quién puede acceder a qué: probar que los usuarios son quienes dicen ser (autenticación), decidir qué pueden hacer (autorización), administrar las cuentas de la creación a la eliminación (ciclo de vida) y llevar registro de todo (auditoría). Responde "¿quién eres?" y "¿qué tienes permitido hacer?" para cada solicitud.

¿Cuál es la diferencia entre autenticación y autorización?

La autenticación verifica quién eres — credenciales, códigos, biometría. La autorización decide qué puedes hacer — roles, permisos, políticas. En versión aeropuerto: el control de pasaportes versus el pase de abordar. La autenticación siempre corre primero; la autorización corre en cada acción posterior.

¿Cuáles son los componentes de un sistema IAM?

Un repositorio de identidades (el directorio de usuarios), servicios de autenticación (contraseñas, MFA, single sign-on), la maquinaria de autorización (roles, permisos, ACLs), herramientas de ciclo de vida (aprovisionamiento y desaprovisionamiento) y logging de auditoría. Todo sistema real tiene los cinco, ya sea armados a mano o heredados de una plataforma.

¿Qué es un proveedor de identidad (IdP)?

El sistema dueño de las identidades y que responde por ellas: autentica al usuario y emite tokens o aserciones firmadas — vía OpenID Connect o SAML — en las que otras aplicaciones confían. Cada botón de "Iniciar sesión con…" es un IdP en acción; las empresas operan el propio para el single sign-on de su fuerza laboral.

¿Qué es el single sign-on (SSO)?

Autentícate una vez con el proveedor de identidad y accede a muchas aplicaciones sin nuevos logins — cada app confía en la aserción del IdP en lugar de guardar sus propias credenciales. Menos contraseñas, un solo lugar para imponer MFA, un solo interruptor para cortar el acceso en todas partes.

¿Qué es el aprovisionamiento y el desaprovisionamiento?

Los verbos del ciclo de vida: el aprovisionamiento crea la cuenta y concede los derechos cuando alguien entra o cambia de rol; el desaprovisionamiento los revoca a la salida. Automatizado vía estándares como SCIM. Un desaprovisionamiento fallido deja cuentas huérfanas — perennemente uno de los principales hallazgos de auditoría y un punto de apoyo favorito de los atacantes.

¿Cuál es la diferencia entre IAM corporativo (workforce) y CIAM?

Audiencia y prioridades. El IAM de fuerza laboral gestiona empleados — miles de usuarios, controles impuestos por TI, mínimo privilegio y compliance primero. El IAM de clientes (CIAM) gestiona a los usuarios de tu app — potencialmente millones, registro self-service, login social, donde mandan la UX, la conversión y el consentimiento de privacidad. La mayoría de los desarrolladores de apps está construyendo CIAM, use la palabra o no.

¿Cómo se relaciona IAM con zero trust?

Zero trust — nunca confíes, siempre verifica — sustituye el perímetro de red por la identidad: cada solicitud se autentica y autoriza sin importar de dónde venga. IAM es la maquinaria que lo hace posible — por eso "la identidad es el nuevo perímetro" se volvió el lema de la disciplina.

Términos relacionados

Compara con

Lecturas recomendadas

¿Listo para construir tu backend?

Empieza tu proyecto en Back4app en minutos — base de datos, autenticación, APIs y Cloud Code incluidos. Sin tarjeta de crédito.

Escrito y revisado por Back4app Engineering, Back4app Engineering · Publicado el 2026-09-04