Desde que tenemos memoria, los equipos de TI y de seguridad gubernamentales han tenido que elegir entre la automatización moderna y ágil en la nube y los marcos criptográficos heredados y rígidos. Ahora no tiene que hacerlo.

Si bien las agencias del Gobierno de EE. UU. han dado enormes pasos para proteger la autenticación humana mediante herramientas como tarjetas inteligentes y Okta FastPass, garantizar la comunicación máquina a máquina (M2M) tras bambalinas sigue siendo un desafío primordial. A medida que las agencias construyen canalizaciones automatizadas para gestionar el ciclo de vida de los usuarios, aprovisionar recursos y orquestar operaciones de seguridad, esos flujos de trabajo automatizados deben conectarse con infraestructuras externas. 

Históricamente, proteger estas conexiones de API salientes significaba lidiar con los dolores de cabeza de los secretos compartidos, las claves de API o la autenticación básica —métodos que introducen graves riesgos de exposición si se filtra un solo token. Para mantenerse por delante de los atacantes modernos, es necesario extender un modelo de seguridad dinámico de Zero Trust más allá del cuadro de inicio de sesión y directamente en las operaciones automatizadas. 

Por eso nos entusiasma anunciar que Okta Workflows ahora admite TLS mutuo saliente (mTLS). Diseñado exclusivamente para organizaciones que operan dentro de nuestras células de cumplimiento, esta capacidad proporciona a equipos del sector público un mecanismo de autenticación basado en certificados, altamente seguro y diseñado para las rigurosas exigencias de entornos altamente regulados.

¿Por qué mTLS para Okta Workflows?

Al asegurar la capa de integración saliente mediante intercambios criptográficos—donde ambos extremos de una conexión de red verifican sus identidades digitales—mTLS mitiga las vulnerabilidades vinculadas a tokens compartidos.

Con mTLS saliente de Okta Workflows, las agencias federales y sus socios pueden:

  • Elimina la fatiga de secretos: Aléjate de los tokens de API estáticos, las claves de larga duración y la autenticación básica, reemplazándolos por una verificación de identidad respaldada criptográficamente y amigable con la rotación.
  • Conecta la automatización moderna con la infraestructura heredada: Activa de forma segura flujos de trabajo automatizados que se integran sin problemas con sistemas externos antiguos y altamente aislados que pueden no admitir protocolos modernos como OAuth pero exigen rigurosamente autenticación mutua basada en certificados.
  • Aplicar Zero Trust no humano: Extender los principios de la arquitectura Zero Trust (ZTA) a los flujos de trabajo automatizados, verificando la identidad criptográfica explícita del motor de flujo de trabajo antes de ejecutar acciones externas.

Cómo funciona: el almacén de confianza de Workflows

En el núcleo de esta capacidad se encuentra el conector de API de Workflows y el almacén de confianza, una capa de gestión segura integrada de forma nativa en el entorno de cumplimiento de Okta Workflows. El conector de API y el almacén de confianza actúan como su biblioteca centralizada para las conexiones de API y los certificados necesarios para iniciar conexiones salientes seguras.

Configurar una canalización mTLS de salida está diseñado para restringir estrictamente la confianza y la seguridad a conexiones específicas:

  1. Cargue un certificado de Autoridad de Certificación (CA): Los administradores cargan los certificados CA necesarios directamente en el almacén de confianza de Workflows, lo que permite a Okta Workflows verificar de forma definitiva la identidad del servicio externo de destino.
  2. Configura el conector de API: Al crear o actualizar un flujo de automatización, los administradores simplemente acceden al conector de API, seleccionan mTLS como tipo de autenticación y lo vinculan con el certificado cargado.

Una vez desplegado, cada acción saliente que ejecute el flujo de trabajo desencadena un apretón de manos criptográfico mutuo, validando ambos extremos del puente antes de que se intercambie un solo byte de datos de la agencia.

Responsabilidades del cliente y mandatos federales

Implementar un modelo de seguridad en profundidad es un viaje compartido. Aunque Okta ofrece un entorno seguro para desarrollar estas automatizaciones dentro de nuestro ámbito federal, los clientes asumen varias responsabilidades para garantizar el cumplimiento de mandatos federales como OMB M-22-09 y NIST SP 800-53 rev5:

  • Configuración del punto final: Los clientes deben asegurarse de que su infraestructura externa receptora esté configurada explícitamente para requerir y validar correctamente los certificados mTLS y sus emisores.
  • Criptografía FIPS: De acuerdo con los mandatos federales, las agencias deben verificar que los módulos criptográficos y las Autoridades de Certificación generados y utilizados cumplan con la norma FIPS 140.
  • Gestión del ciclo de vida de certificados: Las agencias son responsables de gestionar, auditar y rotar los certificados mantenidos en el almacén de confianza de Workflows de acuerdo con sus requisitos internos de misión y seguridad.

¿Está listo para asegurar los flujos de trabajo automatizados de su agencia? 

Asegurar las identidades no humanas y la infraestructura automatizada puede ser complejo. Nuestra documentación mTLS de Okta Workflows puede ayudar a su agencia a comenzar a configurar canalizaciones de mTLS automatizadas.

Escucha de primera mano cómo Okta continúa la lucha contra los ataques de identidad en vectores tanto humanos como no humanos. Póngase en contacto con su representante de Okta o vea nuestras sesiones de la Cumbre de Identidad Gubernamental bajo demanda para descubrir cómo Okta está ampliando Zero Trust en todo el ámbito federal.

Continúe con su recorrido de identidad