Federación de Personal Multisectorial
Un grupo empresarial unificó la identidad de operaciones de retail, finanzas e instalaciones en un único plano de control federado, para que el personal compartido se mueva entre unidades de negocio sin cuentas duplicadas.
Un grupo empresarial diversificado operaba varias compañías sobre stacks distintos: una cadena de retail en Google Workspace, un brazo de servicios financieros en Microsoft Entra ID y un equipo de instalaciones en un directorio local heredado. Las mismas personas trabajaban con frecuencia en dos o tres de esos negocios. Cada movimiento implicaba una cuenta nueva, una contraseña nueva y otro acceso huérfano cuando terminaba la asignación.
El grupo necesitaba una identidad por persona, federada en cada unidad de negocio, sin forzar a todas las compañías al mismo directorio.
El reto
Cada compañía operativa era autoritativa sobre sus propios usuarios y se negaba a ceder esa propiedad. El negocio de retail no migraría desde Google Workspace; el brazo financiero estaba contractualmente atado a Entra ID. Aun así, los auditores querían una respuesta única y coherente a “quién tiene acceso a qué” en todo el grupo, y RR. HH. quería que un trabajador compartido fuera desaprovisionado en todas partes en cuanto se fuera.
El resultado era fragmentación: cuentas duplicadas por persona, sin auditoría consolidada, y un desaprovisionamiento que dependía de que alguien recordara cada sistema que un trabajador había tocado.
Qué desplegó Veripass
Veripass se convirtió en el plano de control federado por encima de los tres negocios. Cada compañía operativa se modeló como su propio tenant, manteniendo aislados sus miembros, políticas e historial de auditoría. Las aplicaciones se registraron una vez en la plataforma y luego se otorgaron a los tenants específicos que las necesitaban, de modo que una herramienta de nómina compartida pudiera servir a las tres compañías sin que ninguna viera los datos de las otras.
Los directorios externos siguieron siendo autoritativos. El tenant de retail se federó con Google Workspace por OIDC, el tenant financiero con Microsoft Entra ID, y SCIM mantuvo sincronizado el ciclo de vida de las cuentas desde cada directorio de origen. Un trabajador asignado entre unidades se autenticaba contra su directorio de origen y recibía una sesión acotada por el tenant en el que entraba.
- Modelo de organización multi-tenant que aísla cada compañía operativa
- Federación con Entra ID y Google Workspace por OIDC
- Aprovisionamiento y desaprovisionamiento SCIM desde directorios de origen
- RBAC compuesto por claims, capacidades, roles y perfiles de acceso
- Evaluación de políticas según contexto, acotada por tenant y aplicación
- MFA adaptativa y escalonada por email y TOTP de teléfono para unidades sensibles
- Claves de API para tráfico máquina a máquina entre sistemas de back-office
- Traza de auditoría inmutable consolidada en todos los tenants
La autorización se expresó mediante capas de claims, capacidades, roles y perfiles de acceso, de modo que la misma persona pudiera tener un perfil de cajero en retail y un perfil de auditor de solo lectura en finanzas sin que esos permisos se mezclaran. Cuando una solicitud tocaba sistemas financieros, la evaluación de políticas exigía una verificación adicional: MFA adaptativa por TOTP de teléfono antes de elevar la sesión.
Resultado
El grupo redujo aproximadamente tres identidades por trabajador compartido a una sola identidad federada, mientras cada negocio conservaba su propio directorio como sistema de registro. La incorporación entre unidades, que solía tomar días de creación manual de cuentas, pasó a ser un único otorgamiento contra una identidad existente. El desaprovisionamiento se volvió atómico: eliminar a un trabajador en el origen se propagaba vía SCIM por cada tenant que tocaba.
Y lo más importante: los auditores finalmente obtuvieron una traza única e inmutable que respondía quién accedió a qué, en qué negocio y bajo qué política — sin que ninguna compañía operativa cediera el control de sus propios usuarios.
Más despliegues
Federación de Hospitales Afiliados
Una red de hospitales afiliados federó la identidad entre instalaciones independientes, de modo que los clínicos rotativos trabajaban en cualquier sede bajo una sola identidad mientras cada hospital conservaba su propio directorio y su límite de auditoría.
Hub de Identidad para Banca Global
Un banco multinacional consolidó decenas de superficies de inicio de sesión fragmentadas en un único plano de control Veripass, federando Entra ID y Google Workspace mientras mantenía autoritativo cada directorio regional.
SSO de Aprendizaje Adaptativo Universitario
Una universidad unificó sus plataformas de aprendizaje adaptativo tras un único inicio de sesión Veripass, federando el directorio del campus sobre OIDC para que los estudiantes se movieran entre herramientas sin reautenticarse.


