Acelerar el acceso al sistema a la velocidad de la misión: retirar el sistema SAAR heredado para mejorar la eficiencia operativa.

Acerca del autor

09 julio 2026 Tiempo de lectura: ~

A man is seated at a desk in a modern office environment, focused on a computer screen.

Durante décadas, el formulario DD-2875 de Solicitud de Autorización de Acceso al Sistema (SAAR, por sus siglas en inglés) ha sido un rito de iniciación común en el Departamento de Guerra (DoW, por sus siglas en inglés). Sin embargo, a medida que nuestros entornos operativos evolucionan hacia arquitecturas en la nube, operaciones multidominio y plazos ajustados, el proceso tradicional DD-2875 se ha convertido en un claro inconveniente. Su dependencia de la introducción manual de datos, las aprobaciones secuenciales en papel o por correo electrónico y la documentación estática no pueden adaptarse a las exigencias de las misiones modernas.

Afortunadamente, el cambio ya está en marcha. El director de información (CIO) del Departamento de la Marina publicó recientemente un memorando histórico y una guía de implementación del flujo de trabajo ICAM. Esta directiva establece un mandato innegable: el departamento debe retirar el arcaico proceso DD-2875, basado en papel, y reemplazarlo con flujos de trabajo modernos, automatizados de aprovisionamiento y gobernanza de acceso a nivel empresarial.

La nueva visión del Departamento de Guerra va más allá de convertir formularios en papel en archivos PDF digitales; reestructura fundamentalmente el acceso en torno a un paradigma que prioriza la automatización y se basa en atributos. Para lograrlo, las agencias de defensa deben dejar de intentar combinar herramientas de identidad dispares y, en su lugar, aprovechar una plataforma de seguridad de identidad convergente y unificada.

En resumen: si te entusiasma esta modernización, Okta está aquí para ayudarte proporcionándote una plataforma integral de seguridad de identidad, no solo otra herramienta ICAM.

Vídeo: modernización del flujo de trabajo SAAR con Okta Identity Governance

Vea esta demostración para aprender cómo Okta Identity Governance puede ayudarle a gestionar los cambios en el formulario SAAR DD-2875.

Vidyard video

La visión: aprovisionamiento automatizado de cuentas y gestión de accesos.

La guía de implementación del flujo de trabajo de ICAM, publicada recientemente, establece un estándar muy alto sobre lo que significa la preparación para las misiones modernas. El objetivo es sustituir los procesos administrativos que duran días por flujos de trabajo automatizados que proporcionen acceso en cuestión de horas, o incluso minutos, reduciendo drásticamente el riesgo de seguridad.

Según la guía, todos los flujos de trabajo SAAR modernizados deben cumplir con varios pilares técnicos y operativos estrictos:

  • Utilice almacenes de atributos autorizados: Los sistemas deben conectarse dinámicamente a fuentes de identidad autorizadas, como la Agencia de Sistemas de Información de Defensa (DISA) y el Centro de Datos de Personal de Defensa (DMDC), para validar los registros de usuario, las autorizaciones y las certificaciones de capacitación en tiempo real antes de otorgar acceso.
  • Automatizar el ciclo de vida completo: Los sistemas deben gestionar sin problemas los eventos de incorporación, traslado y baja (JML). Fundamentalmente, cuando un individuo se desvincula de una organización (un evento de "baja"), su acceso debe desactivarse por completo en todos los sistemas conectados dentro de las 24 horas posteriores a la notificación.
  • Implementar decisiones basadas en riesgos y atributos: automatizar el acceso operativo estándar de bajo riesgo en función de atributos verificados (control de acceso basado en atributos o ABAC). La intervención humana y las aprobaciones manuales deben reservarse para situaciones excepcionales, de alto riesgo o de acceso privilegiado.
  • Respaldar las operaciones cibernéticas defensivas (DCO): Cada evento de identidad, desde la solicitud inicial y la validación de atributos hasta el aprovisionamiento automatizado y el eventual desaprovisionamiento, debe generar telemetría y registros completos e inmutables para impulsar la supervisión continua y la búsqueda de amenazas.
  • Ofrecer una experiencia de usuario excepcional: Los Workflows deben ser altamente configurables, cumplir con la Sección 508 y ser completamente intuitivos, requiriendo una capacitación mínima para el combatiente final.

Para cumplir con este mandato se requiere un enfoque fundamental y moderno de la arquitectura de la identidad.

La evolución de la identidad: la estructura convergente de seguridad de identidad de Okta

Para comprender cómo podemos alcanzar esta visión, resulta útil analizar nuestra propia trayectoria. Durante años, Okta fue conocida principalmente como un proveedor de clase mundial de inicio de sesión único (SSO) y autenticación multifactor (MFA). 

A medida que los entornos empresariales y de defensa se volvían más complejos, las organizaciones intentaron repetidamente —y fracasaron— en construir sus propias arquitecturas de identidad mediante la unión de soluciones puntuales dispares. Intentaron conectar servicios de directorio heredados, proveedores de identidad (IdP) independientes, autenticación multifactor (MFA) aislada, herramientas de gobernanza complejas, sistemas de solicitud de acceso aislados y motores de respuesta de seguridad independientes. 

El resultado siempre era el mismo: una enorme fricción arquitectónica, una peligrosa latencia de datos, altos costes de mantenimiento, una baja adopción por parte de los propietarios de las aplicaciones y graves puntos ciegos de seguridad. Nos dimos cuenta de que tratar la identidad como una serie de puertas aisladas simplemente no funciona. 

La verdadera seguridad de la identidad requiere un enfoque de plataforma convergente que garantice la seguridad durante todo el ciclo de vida: antes, durante y después de la autenticación. Esta evolución dio lugar a nuestra plataforma unificada de seguridad de identidad, que desplaza el enfoque de los silos de productos individuales (como SSO y MFA) a la entrega de capacidades críticas totalmente integradas como funciones empresariales.

Capacidades principales del tejido de seguridad de identidad de Okta

  • Integración integral del entorno: Combinación nativa de las funciones de directorio, proveedor de identidad (IdP), aprovisionamiento y gobernanza en infraestructuras multinube, redes locales heredadas, API privadas y diversos tipos de identidad, incluyendo personal humano estándar, cuentas no humanas y agentes de IA autónomos.
  • Gestión automatizada del ciclo de vida y del acceso: Orquestación del ciclo de vida del usuario de principio a fin mediante automatización con poco código, enrutamiento de solicitudes de acceso ad hoc y permisos de usuario detallados.
  • Autenticación contextual adaptativa: Verificación continua de la identidad del usuario y el estado del dispositivo en el momento del acceso, ajustando dinámicamente la fricción de seguridad en función de factores como parámetros de riesgo en tiempo real, atributos, roles y contexto del dispositivo.
  • Respuesta continua ante amenazas tras la autenticación: Evaluar persistentemente el riesgo de la sesión después de que se haya iniciado sesión, enviar telemetría inmediata a DCO y revocar automáticamente el acceso en toda la empresa en el momento en que se detecte una amenaza.
  • Auditoría inmutable e irrefutable: Garantiza un flujo continuo e inalterable de datos de eventos de identidad para auditoría, cumplimiento y DCO.

Optimización del SAAR: mapeo de Okta a la guía de implementación

Cuando nos centramos específicamente en la sustitución del proceso DD-2875, Okta Identity Governance (OIG) es el motor que convierte la visión del DoW en realidad. La OIG se ajusta directamente a los requisitos principales de la Guía de Implementación del Flujo de Trabajo de ICAM mediante la ejecución de una estrategia que prioriza la automatización:

Construyendo el "cubo de identidad" a través de fuentes autorizadas.

En lugar de depender de la introducción manual de datos, Okta Universal Directory cuenta con una función para obtener perfiles que agrega atributos de almacenes de datos militares confiables, incluidos DISA, DMDC, Active Directory y sistemas de recursos humanos. Esto crea un "cubo de identidad" dinámico y multidimensional para cada usuario. Cuando una fuente autorizada actualiza un atributo de un combatiente, por ejemplo, su formación en ciberseguridad o su estado de autorización de seguridad, Okta reconoce inmediatamente ese cambio.

Automatización del ciclo de vida de JML y la regla de las 24 horas.

Okta Lifecycle Management automatiza completamente los eventos JML. Cuando registra un cambio de personal, Okta aprovisiona o modifica instantáneamente el acceso a la aplicación a través de las APIs posteriores. Más importante aún, cuando se activa un evento de baja de usuario, Okta desactiva instantáneamente el acceso a todos los sistemas conectados, tanto en la nube como en las instalaciones, de forma simultánea, superando con creces el estricto requisito del Departamento de Trabajo de EE. UU. de desactivar las cuentas en 24 horas y eliminando el riesgo de cuentas huérfanas.

Automatización prioritaria, aprobaciones basadas en riesgos

La OIG permite a los administradores crear rutas de solicitud de acceso altamente configurables. Para las herramientas cotidianas y de bajo riesgo, la OIG utiliza una lógica basada en atributos para aprobar y aprovisionar automáticamente el acceso en el momento en que un usuario se une a una unidad o rol específico. Si un usuario necesita acceso privilegiado o de alto riesgo, la OIG intercepta la solicitud sin problemas y aplica un enrutamiento automatizado en varias etapas al propietario o supervisor del recurso para su certificación manual.

Experiencia de usuario sin fricciones

Los combatientes no tienen tiempo para navegar por portales obsoletos y engorrosos. La OIG permite al personal solicitar acceso al sistema directamente desde su panel de control de Okta SSO o a través de canales de comunicación estándar como Microsoft Teams o Slack. La interfaz es intuitiva, cumple totalmente con la Sección 508 y prácticamente no requiere capacitación.

El enfoque de herramientas dispares frente a la ventaja de la plataforma nativa

Muchos componentes de defensa intentan cumplir con estas nuevas directrices adoptando un enfoque tradicional: combinan un directorio heredado, un proveedor de identidad (IdP) de terceros independiente para el inicio de sesión único (SSO) y una herramienta independiente de solicitud de acceso o emisión de tickets. Desde el punto de vista arquitectónico, esto introduce una grave fricción en la integración, lo que denominamos el "impuesto a la integración". 

Cuando se utilizan herramientas dispares, la solución de solicitud de acceso está inherentemente desincronizada con la solución de autenticación. Los administradores deben sincronizar constantemente los datos mediante procesos por lotes programados y poco fiables o conectores API personalizados. Si un conector se rompe o la latencia de sincronización retrasa la actualización de un registro, un combatiente podría esperar días para acceder, lo que afectaría directamente la velocidad operativa. Además, solucionar problemas de acceso en tres plataformas de proveedores diferentes genera una enorme carga administrativa e introduce puntos ciegos de seguridad.

Por el contrario, realizar las solicitudes de acceso de forma nativa desde la plataforma de identidad Okta elimina por completo los costos de integración. Dado que las solicitudes de acceso, los atributos de identidad y las políticas de autenticación residen de forma nativa en la misma plataforma, no existe latencia de datos. La plataforma evalúa las políticas en tiempo real y actúa al instante, lo que permite a los administradores gestionar todo desde un único panel de control unificado.

Si bien abogamos por un enfoque de plataforma unificada, reconocemos que la transición lleva tiempo. Si necesita conservar ciertas herramientas de terceros, la Red de Integración de Okta se conecta fácilmente con más de 8 200 integraciones. En combinación con Okta Workflows sin código o con poco código, Okta proporciona un puente flexible que le ayuda a modernizarse a su propio ritmo.

Completando el tejido: auditoría continua y verdadera confianza cero

Sustituir el flujo de trabajo de solicitud de acceso DD-2875 es un primer paso esencial, pero una verdadera infraestructura de seguridad de identidad no termina ahí. Dentro de Okta Identity Governance, ofrecemos otras dos capacidades críticas que completan el ciclo de vida de la gobernanza:

  • Campañas de certificación de acceso: El cumplimiento no puede ser una verificación anual. La OIG permite a las organizaciones ejecutar campañas de certificación de acceso automatizadas, programadas o basadas en eventos. Los supervisores y los propietarios de los datos reciben una notificación automática para que revisen y vuelvan a certificar los permisos activos de su personal. Si un empleado cambia de funciones o ya no necesita un privilegio, el acceso se revoca automáticamente, lo que proporciona un registro de auditoría absoluto e inmutable.
  • Gestión de permisos: Los sistemas modernos son complejos y los usuarios suelen acumular permisos muy específicos con el tiempo. La solución de gestión de permisos de Okta proporciona una gobernanza granular en todas las aplicaciones y la infraestructura, lo que permite aplicar controles críticos de separación de responsabilidades (SoD). Esto garantiza que ninguna identidad individual acumule una combinación tóxica de privilegios que pueda comprometer la integridad del sistema.

El poder de una única plataforma convergente

La verdadera magia ocurre cuando se integran la autenticación (SSO/MFA), las solicitudes de acceso, las certificaciones de acceso y la gestión de permisos en una plataforma convergente. En un entorno heredado y fragmentado, su herramienta de autenticación no puede ver qué acceso aprobó un gerente en un sistema de gestión de incidencias, y su herramienta de auditoría no puede detectar si un usuario está abusando activamente de un privilegio antiguo.

Con el tejido integrado de Okta, esas paredes se derrumban. Dado que la autenticación y la gobernanza comparten el mismo contexto, su equipo de DCO obtiene un flujo de telemetría continuo e inmutable que detalla exactamente quién solicitó el acceso, por qué se aprobó, qué derechos poseen y cómo los utilizan en el momento de iniciar sesión, lo que proporciona un registro de auditoría completo e irrefutable. 

Al unificar estas funciones, el DoW podrá finalmente liberarse de la carga administrativa de la documentación en papel y lograr plenamente una postura Confianza Cero segura, ágil y posterior a la autenticación. La era del formulario manual DD-2875 ha terminado; ha sido reemplazada por un sistema de gestión de identidades moderno, automatizado y seguro, diseñado para el combatiente moderno.

Modernice sus flujos de trabajo SAAR con Okta.

Acerca del autor

Continúe con su recorrido de identidad