Herramientas

Flujo de Autenticación, Autorización y Roles

Entiende paso a paso cómo se valida una identidad, se resuelve su rol y se autorizan sus acciones — en accesos por API y por MCP.

Autenticación

¿Quién eres?

Confirma que una identidad (persona, app o agente) es quien dice ser, validando una credencial.

Roles

¿A qué grupo perteneces?

Agrupan un conjunto de permisos y se asignan a una identidad ya autenticada.

Autorización

¿Qué puedes hacer?

Evalúa si el rol de esa identidad tiene permiso para la acción y el recurso solicitados.

Método de autenticación

Tipo de rol

Solicitud de acceso

Una aplicación cliente envía una petición HTTP a la API, incluyendo una credencial (API Key o Bearer Token) en el encabezado Authorization.

  • GET /reportes/financieros — Authorization: Bearer •••

Paso 1 de 6

Roles fijos vs. roles personalizados

Roles fijos del sistema

Vienen predefinidos por la plataforma, con un conjunto de permisos que no se puede editar (ej. Admin, Editor, Lector).

Ejemplo

"Editor" siempre puede crear y modificar contenido, en cualquier cuenta que lo use.

Cuándo usarlo

Casos genéricos y comunes a todos los clientes, donde no hace falta granularidad extra.

Riesgo principal

Poca flexibilidad: si el negocio necesita un permiso a medio camino entre dos roles, no existe.

Roles personalizados (custom)

Los define el propio negocio combinando permisos específicos y agrupándolos en un rol a medida.

Ejemplo

"Auditor de Finanzas": solo lectura sobre reportes financieros, sin acceso a ningún otro módulo.

Cuándo usarlo

Cuando distintos equipos necesitan combinaciones de permisos muy específicas.

Riesgo principal

Requiere más gestión: hay que mantener y auditar los roles a medida que el negocio cambia.

Autenticación por API vs. por MCP

Autenticación por API

Una aplicación o servicio se identifica ante el servidor con una API Key o un Bearer Token en cada petición HTTP.

Ejemplo

Una app interna consulta un endpoint enviando "Authorization: Bearer <token>".

Cuándo usarlo

Integraciones entre sistemas, apps propias, o cuando el cliente es un servicio conocido.

Riesgo principal

Si la credencial se filtra, funciona para cualquiera que la tenga hasta que se revoque.

Autenticación por MCP

Un agente de IA se conecta a un servidor MCP (Model Context Protocol); la persona usuaria aprueba esa conexión y el servidor valida el token asociado en cada uso.

Ejemplo

Un asistente de IA usa una herramienta MCP para leer reportes, actuando en nombre de la persona que lo autorizó.

Cuándo usarlo

Cuando un agente de IA necesita actuar en nombre de una persona sobre sistemas internos.

Riesgo principal

El agente hereda los permisos de quien lo autorizó: hay que limitar bien el alcance de esa autorización.