¿Quién eres?
Confirma que una identidad (persona, app o agente) es quien dice ser, validando una credencial.
¿A qué grupo perteneces?
Agrupan un conjunto de permisos y se asignan a una identidad ya autenticada.
¿Qué puedes hacer?
Evalúa si el rol de esa identidad tiene permiso para la acción y el recurso solicitados.
Método de autenticación
Tipo de rol
Paso 1 de 6
Vienen predefinidos por la plataforma, con un conjunto de permisos que no se puede editar (ej. Admin, Editor, Lector).
Ejemplo
"Editor" siempre puede crear y modificar contenido, en cualquier cuenta que lo use.
Cuándo usarlo
Casos genéricos y comunes a todos los clientes, donde no hace falta granularidad extra.
Riesgo principal
Poca flexibilidad: si el negocio necesita un permiso a medio camino entre dos roles, no existe.
Los define el propio negocio combinando permisos específicos y agrupándolos en un rol a medida.
Ejemplo
"Auditor de Finanzas": solo lectura sobre reportes financieros, sin acceso a ningún otro módulo.
Cuándo usarlo
Cuando distintos equipos necesitan combinaciones de permisos muy específicas.
Riesgo principal
Requiere más gestión: hay que mantener y auditar los roles a medida que el negocio cambia.
Una aplicación o servicio se identifica ante el servidor con una API Key o un Bearer Token en cada petición HTTP.
Ejemplo
Una app interna consulta un endpoint enviando "Authorization: Bearer <token>".
Cuándo usarlo
Integraciones entre sistemas, apps propias, o cuando el cliente es un servicio conocido.
Riesgo principal
Si la credencial se filtra, funciona para cualquiera que la tenga hasta que se revoque.
Un agente de IA se conecta a un servidor MCP (Model Context Protocol); la persona usuaria aprueba esa conexión y el servidor valida el token asociado en cada uso.
Ejemplo
Un asistente de IA usa una herramienta MCP para leer reportes, actuando en nombre de la persona que lo autorizó.
Cuándo usarlo
Cuando un agente de IA necesita actuar en nombre de una persona sobre sistemas internos.
Riesgo principal
El agente hereda los permisos de quien lo autorizó: hay que limitar bien el alcance de esa autorización.