El rápido auge de la IA generativa ha planteado un desafío fundamental para cada empresa: cómo capacitar a los equipos para innovar a la velocidad de esta nueva tecnología sin poner en riesgo la seguridad, la privacidad ni la soberanía de datos. Muchos ven esto como una elección entre avanzar rápido o mantener la seguridad.

En Okta, creemos que no existe tal dicotomía. Consideramos que la adopción responsable de la IA no es una barrera para la innovación, sino un factor esencial que la hace posible. Para poner en práctica esta convicción, lanzamos una iniciativa interna llamada “Take Okta^AI”, con el ambicioso objetivo de integrar la IA en el ADN de nuestra organización y ahorrar más de 250 000 horas de trabajo. Sin embargo, para llegar allí, primero tuvimos que resolver el mismo problema al que se enfrenta todo líder hoy en día: dominar la “IA en la sombra”, la proliferación de claves de API descentralizadas, las políticas de manejo de datos incoherentes y el riesgo inherente de que los datos corporativos confidenciales se filtren accidentalmente en modelos de lenguaje grandes (LLM) públicos.

Nuestra respuesta estratégica fue crear una puerta de enlace de IA unificada. Esta es la historia de cómo implementamos con éxito un entorno de IA seguro y compatible con todos los modelos para nuestros empleados, así como una arquitectura de seguridad básica que lo respalde.

Un plano de control para identidades de IA

En lugar de permitir un caos de integraciones no gestionadas, establecimos un único plano de control unificado para todo el uso externo de la IA. Con esta estrategia, las herramientas de IA no son solo aplicaciones, sino identidades no humanas que requieren una gobernanza adecuada durante todo su ciclo de vida.

Detalle de la implementación

Nuestra puerta de enlace es un servicio resiliente y escalable impulsado por LiteLLM e implementado dentro de la nube privada segura de Okta. Funciona como un proxy seguro y un único punto de ingreso para cada interacción de IA, desde el desarrollador que llama a una API de generación de código hasta el empleado que usa la interfaz de usuario web interna. Esta arquitectura nos brinda un punto centralizado para aplicar medidas de seguridad, gestionar costos y garantizar el cumplimiento, todo mientras separamos a nuestros usuarios internos de los proveedores de LLM.

A diagram illustrates the workflow between general users and engineers interacting with Open WebUI, which connects to LiteLLM and Amazon Bedrock Guardrails.

La seguridad primero: los cuatro pilares de nuestra defensa de la IA

Nuestra puerta de enlace unificada de IA se apoya en cuatro pilares de seguridad no negociables, que demuestran cómo usamos nuestros propios productos para resolver algunos de los desafíos más difíciles del sector.

1. La identidad como perímetro (con tecnología de Okta)

Tratamos el acceso a la IA como un recurso corporativo crítico. Esto es la identidad como perímetro en acción, impulsada por nuestra propia tecnología. El acceso está estrictamente controlado por Okta Single Sign-On (SSO) y aplicamos autenticación multifactor (MFA) resistente al phishing para cada usuario. También verificamos que únicamente los dispositivos gestionados y de confianza puedan conectarse a la puerta de enlace. Específicamente, cuando un empleado cambia de rol o deja la empresa, su acceso se revoca de forma instantánea y automática. Este proceso centrado en la identidad reduce el riesgo de cuentas huérfanas y credenciales sueltas.

2. Privacidad de datos y redacción automatizada de PII

Para mitigar el riesgo de fuga accidental de datos, nuestra puerta de enlace incluye una capa centralizada para la redacción de información de identificación personal (PII). Antes de que cualquier solicitud salga de nuestro entorno de confianza, el sistema está diseñado para buscar y limpiar automáticamente la PII, por ejemplo, nombres, correos electrónicos o números de teléfono. Esto crea una red de seguridad fundamental que protege a nuestros empleados y clientes, más allá del modelo de IA que se esté utilizando.

Uno de los riesgos más importantes de la IA empresarial es la fuga de PII. Mitigamos este riesgo de forma proactiva y centralizada, antes de que cualquier dato salga de nuestro entorno de confianza.

3. Garantía de “no entrenamiento” (cero retención de datos)

Nuestra propiedad intelectual no es negociable. Siempre que podemos, incluimos cero retención de datos en nuestros acuerdos con los proveedores de modelos y restringimos el uso de los datos de Okta para entrenar modelos. Esto permite que nuestros equipos utilicen estas potentes herramientas con confianza.

4. Niveles completos de visibilidad y preparación para auditorías

Al centralizar todo el tráfico del LLM, podemos ver la totalidad del uso de la IA. Cada interacción se registra meticulosamente y se dirige a nuestro equipo de operaciones cibernéticas defensivas (DCO) para que realice auditorías continuas. Esto nos permite dar seguimiento al uso, supervisar el uso indebido y atribuir de manera confiable cada solicitud a una identidad de usuario específica y autenticada, lo cual es esencial para mantener certificaciones fundamentales, como SOC 2 Tipo II e ISO 27001.

Acceso a innovación gracias a la “agilidad del modelo”

Al abordar el desafío de seguridad de manera centralizada, conseguimos una gran ventaja operativa: la agilidad del modelo. Debido a que la seguridad y el cumplimiento se gestionan en la puerta de enlace, no nos limitamos a un único proveedor de IA. Podemos integrar rápidamente los modelos más recientes y ponerlos a disposición de los empleados con una fricción mínima. Los ingenieros escriben código utilizando un único extremo de API estandarizado y, si decidimos cambiar el modelo de backend, basta con una simple actualización de configuración en la puerta de enlace. No es necesario hacer cambios en el código, ejecutar ciclos de adquisición ni efectuar revisiones de seguridad repetitivas.

  • Para todos los empleados: acceso a un banco de trabajo universal donde pueden comparar y aprovechar diferentes modelos en paralelo. Por ejemplo, pueden usar un modelo para tareas de escritura creativa y otro especializado para el razonamiento lógico complejo, todo dentro del mismo entorno seguro.
  • Para ingenieros: escritura de código en un extremo de API único, uniforme y estandarizado. Si la empresa decide cambiar el modelo de backend de base para una función específica, basta con actualizar la configuración dentro de la puerta de enlace. Esto evita tener que hacer cambios en el código, ejecutar nuevos ciclos de adquisición o efectuar revisiones de seguridad repetitivas en la aplicación.
A visual diagram illustrates LiteLLM interfacing with various AI model providers.

Conclusión: la libertad de innovar de forma segura

La puerta de enlace de IA unificada transformó radicalmente la forma en que funciona Okta. Al colocar la identidad en el centro de nuestra estrategia, logramos alejarnos de un modelo de licencias rígido para adoptar una arquitectura flexible basada en el uso, que amplía el acceso a la IA para toda nuestra fuerza laboral mientras fortalece nuestra postura de seguridad. El resultado más importante es la confianza que esto brinda: les damos a nuestros empleados la libertad de experimentar, aprender y desarrollar con las herramientas de IA más potentes del mundo, de forma segura y responsable.

Estos materiales tienen fines informativos generales y no constituyen asesoramiento legal, de privacidad, seguridad, cumplimiento o empresarial.

El contenido puede no reflejar los desarrollos más recientes en seguridad, legal y/o privacidad. Usted es el único responsable de obtener asesoramiento de su propio asesor legal y/o profesional y no debe basarse únicamente en estos materiales.

Okta no hace declaraciones ni ofrece garantías respecto a este contenido y no se hace responsable de pérdidas o daños que puedan derivarse de la implementación de estas recomendaciones. Puede encontrar información sobre las garantías contractuales de Okta a sus clientes en okta.com/agreements.

Continúe con su recorrido de identidad