Volver a los casos // authentication

Tokens de Acceso para Cerraduras Inteligentes

Un operador de coworking reemplazó las tarjetas compartidas por tokens de acceso de corta duración vinculados a la identidad, para que cada entrada por cerradura inteligente fuera acotada, temporizada y revocable sin volver a codificar ninguna puerta.

14 de octubre de 2024 · Veripass
Tokens de Acceso para Cerraduras Inteligentes

Un operador de coworking gestionaba decenas de sedes donde miembros, visitantes con pase diario y personal necesitaban acceso a puertas bajo condiciones distintas. La respuesta heredada eran tarjetas plásticas clonadas por persona y nunca recuperadas de forma fiable. Las tarjetas perdidas seguían siendo válidas durante semanas, los contratistas conservaban el acceso mucho después de terminar un trabajo, y la única forma de cortar a alguien de verdad era recodificar la cerradura.

El operador quería que el acceso fuera un token, no una tarjeta: emitido contra una identidad verificada, acotado a puertas concretas, válido solo durante una ventana definida y revocable al instante.

El desafío

Las cerraduras inteligentes confiaban en cualquier credencial que se les presentara. No había vínculo entre la credencial y la persona, ni vencimiento que la puerta hiciera cumplir, ni un lugar central para decir “este acceso termina ahora”. Los niveles de membresía, las reservas de escritorio y los pases puntuales de visitante colapsaban en el mismo modelo plano de tarjeta, de modo que el sistema de acceso no podía expresar las reglas de negocio reales de la empresa.

Necesitaban permisos derivados de la identidad y presentados a la cerradura como un token verificable y de corta duración en el que la puerta pudiera confiar.

Qué desplegó Veripass

Veripass emitió el acceso como tokens de corta duración generados contra una identidad verificada. Un miembro se autenticaba a través del tenant de su organización — federado vía OIDC cuando el cliente usaba un directorio externo — y Veripass evaluaba su perfil de acceso para determinar a qué puertas, en qué pisos y durante qué horas tenía derecho a entrar. A partir de esa decisión emitía un token temporizado que la cerradura podía validar, en lugar de una credencial permanente.

Los permisos se expresaban mediante claims, capabilities, roles y perfiles de acceso, de modo que un visitante con pase diario recibía un token acotado a las áreas comunes por un solo día, mientras que el token de un miembro residente cubría su piso en horario laboral. Cada emisión de token y cada evento de puerta quedaba en un registro de auditoría inmutable.

  • Tokens de acceso de corta duración vinculados a la identidad en lugar de tarjetas permanentes
  • Federación OIDC al directorio de origen del miembro
  • RBAC desde claims, capabilities, roles y perfiles de acceso que define el alcance del token
  • Política sensible al contexto: conjunto de puertas, piso y ventana horaria por token
  • MFA adaptativo y escalonado por TOTP de teléfono para áreas restringidas o fuera de horario
  • Revocación instantánea al deshabilitar la identidad — sin recodificar puertas
  • Registro de auditoría inmutable de cada token emitido y cada entrada

El acceso fuera de horario y los laboratorios restringidos exigían un escalonamiento: antes de generar un token para esas puertas, Veripass requería que el miembro completara MFA adaptativo por TOTP de teléfono. El token elevado llevaba una ventana más estricta, y el escalonamiento quedaba registrado junto a la entrada que autorizaba.

Resultado

El pánico por tarjetas perdidas desapareció, porque no había tarjetas permanentes que perder. El acceso expiraba por sí solo al cerrarse la ventana del token, y revocar a un miembro surtía efecto en el siguiente toque de puerta — sin cerrajero ni recodificación. Los pases de visitante, las reservas de escritorio y los niveles de membresía finalmente se mapearon con claridad a alcances de token distintos en vez de a una única tarjeta indiferenciada.

El operador obtuvo un registro completo e inmutable de quién entró a qué puerta, bajo qué permiso y si tuvo que escalonar para hacerlo — en todas las sedes desde un solo plano de control.

Más despliegues

SSO Estudiantil para Todo el Campus

SSO Estudiantil para Todo el Campus

Una universidad dio a cada estudiante un único inicio de sesión para todo el stack del campus federando Google Workspace y el directorio estudiantil a través de Veripass, acabando con la proliferación de credenciales entre portales y servicios.

Inicio de Sesión Único Clínico para la Historia Clínica Electrónica

Inicio de Sesión Único Clínico para la Historia Clínica Electrónica

Una red hospitalaria dio a los clínicos un inicio de sesión federado único en la historia clínica electrónica y las aplicaciones clínicas, reduciendo los inicios de sesión repetidos junto a la cama del paciente y manteniendo cada acceso gobernado por políticas y auditado.

Entrada por Torniquete con Huella Dactilar

Entrada por Torniquete con Huella Dactilar

Una planta de manufactura reemplazó el "tailgating" de credenciales en sus torniquetes por verificación biométrica de huella vinculada a la identidad, de modo que cada entrada probaba que la persona estaba físicamente presente y autorizada.