Cerberus

Gobierno de identidades (IGA)

.NET 10Next.js 16PostgreSQLRedpandaOpenSearchVault

Cerberus es una plataforma de gobierno y administración de identidades (IGA) pensada para organizaciones multi-inquilino. Cubre el ciclo de vida completo de una identidad —alta, pertenencia a grupos, jerarquía de organización y baja—, la gestión de acceso privilegiado con elevación temporal y aprobación, la gobernanza del acceso con separación de funciones y campañas de certificación, y la federación con el resto del ecosistema mediante OIDC, SAML 2.0 y SCIM 2.0. Es el terreno donde se cruzan las dos mitades de mi trabajo: la identidad corporativa que he operado en Active Directory y Entra ID, y la arquitectura de plataforma que la sostiene.

Qué hace

Responde a las tres preguntas que un auditor hace siempre: quién tiene acceso a qué, quién lo aprobó y cuándo caduca.

  • Gestiona el ciclo de vida de usuarios con roles, pertenencia a grupos y jerarquía de organización.
  • Autentica con doble factor mediante TOTP y WebAuthn (FIDO2), con obligatoriedad configurable.
  • Federa identidad como proveedor OpenID Connect y como SP de SAML 2.0, con aprovisionamiento SCIM 2.0.
  • Eleva privilegios just-in-time: quién puede activar qué rol, durante cuánto tiempo y con qué aprobación, con caducidad automática.
  • Detecta conflictos de separación de funciones en tiempo real y ejecuta campañas periódicas de certificación de accesos.
  • Modela aprobaciones como flujos DAG con siete tipos de nodo, resueltos por orden topológico con ramas paralelas.
  • Puntúa el riesgo por usuario, descubre cuentas huérfanas en los sistemas conectados y clasifica anomalías de seguridad.

Arquitectura

La plataforma es modular por diseño: el gateway descubre las rutas de cada plugin de forma dinámica, y los contratos entre servicios se definen antes que el código.

  • Backend .NET 10 con arquitectura limpia y DDD, CQRS sobre MediatR y validación declarativa.
  • Gateway YARP con descubrimiento dinámico de rutas por plugin, de modo que añadir un módulo no obliga a tocar el enrutado.
  • Comunicación contract-first con Protocol Buffers sobre gRPC y Connect-RPC, más SignalR para lo que ocurre en vivo.
  • PostgreSQL 16 con nueve esquemas y row-level security, accedido por Entity Framework Core.
  • Patrón outbox implementado con captura de cambios por Debezium sobre Redpanda, compatible con Kafka.
  • Credenciales de cuentas privilegiadas custodiadas en HashiCorp Vault, nunca en la base de datos del producto.
  • Búsqueda federada sobre OpenSearch para usuarios, organizaciones, grupos, roles y aplicaciones.
  • Orquestador de IA con enmascarado de datos personales antes de llegar al modelo y cuota de tokens por inquilino.

Stack

Backend en C# sobre .NET 10 con arquitectura limpia, DDD y CQRS; gateway YARP; contratos en Protocol Buffers sobre gRPC y Connect-RPC; PostgreSQL 16 con row-level security y Entity Framework Core; Redpanda con Debezium para el outbox; Redis 7 para caché, sesiones y backplane; OpenSearch 2 para búsqueda; HashiCorp Vault para secretos; y un frontend Next.js 16 con React 19, Radix UI y Tailwind, trilingüe en español, inglés y catalán.

Volver a proyectos