Cerberus

Govern d'identitats (IGA)

.NET 10Next.js 16PostgreSQLRedpandaOpenSearchVault

Cerberus és una plataforma de govern i administració d’identitats (IGA) pensada per a organitzacions multi-inquilí. Cobreix el cicle de vida complet d’una identitat —alta, pertinença a grups, jerarquia d’organització i baixa—, la gestió d’accés privilegiat amb elevació temporal i aprovació, la governança de l’accés amb separació de funcions i campanyes de certificació, i la federació amb la resta de l’ecosistema mitjançant OIDC, SAML 2.0 i SCIM 2.0. És el terreny on es creuen les dues meitats de la meva feina: la identitat corporativa que he operat a Active Directory i Entra ID, i l’arquitectura de plataforma que la sosté.

Què fa

Respon a les tres preguntes que un auditor fa sempre: qui té accés a què, qui ho va aprovar i quan caduca.

  • Gestiona el cicle de vida d’usuaris amb rols, pertinença a grups i jerarquia d’organització.
  • Autentica amb doble factor mitjançant TOTP i WebAuthn (FIDO2), amb obligatorietat configurable.
  • Federa identitat com a proveïdor OpenID Connect i com a SP de SAML 2.0, amb aprovisionament SCIM 2.0.
  • Eleva privilegis just-in-time: qui pot activar quin rol, durant quant temps i amb quina aprovació, amb caducitat automàtica.
  • Detecta conflictes de separació de funcions en temps real i executa campanyes periòdiques de certificació d’accessos.
  • Modela aprovacions com a fluxos DAG amb set tipus de node, resolts per ordre topològic amb branques paral·leles.
  • Puntua el risc per usuari, descobreix comptes orfes als sistemes connectats i classifica anomalies de seguretat.

Arquitectura

La plataforma és modular per disseny: el gateway descobreix les rutes de cada plugin de manera dinàmica, i els contractes entre serveis es defineixen abans que el codi.

  • Backend .NET 10 amb arquitectura neta i DDD, CQRS sobre MediatR i validació declarativa.
  • Gateway YARP amb descobriment dinàmic de rutes per plugin, de manera que afegir un mòdul no obliga a tocar l’enrutament.
  • Comunicació contract-first amb Protocol Buffers sobre gRPC i Connect-RPC, més SignalR per a allò que passa en viu.
  • PostgreSQL 16 amb nou esquemes i row-level security, accedit per Entity Framework Core.
  • Patró outbox implementat amb captura de canvis per Debezium sobre Redpanda, compatible amb Kafka.
  • Credencials de comptes privilegiats custodiades a HashiCorp Vault, mai a la base de dades del producte.
  • Cerca federada sobre OpenSearch per a usuaris, organitzacions, grups, rols i aplicacions.
  • Orquestrador d’IA amb emmascarament de dades personals abans d’arribar al model i quota de tokens per inquilí.

Stack

Backend en C# sobre .NET 10 amb arquitectura neta, DDD i CQRS; gateway YARP; contractes en Protocol Buffers sobre gRPC i Connect-RPC; PostgreSQL 16 amb row-level security i Entity Framework Core; Redpanda amb Debezium per a l’outbox; Redis 7 per a cau, sessions i backplane; OpenSearch 2 per a cerca; HashiCorp Vault per a secrets; i un frontend Next.js 16 amb React 19, Radix UI i Tailwind, trilingüe en castellà, anglès i català.

Tornar als projectes