Login

Una organización basada en estándares adopta una identidad basada en estándares

Descubra cómo una organización basada en estándares implementó la autenticación mediante OpenID Connect y OAuth para mejorar la seguridad, el acceso y la interoperabilidad

Una organización basada en estándares adopta una identidad basada en estándares

Bluetooth Special Interest Group (SIG) es una organización basada en estándares que supervisa el desarrollo y la concesión de licencias de tecnologías Bluetooth. Con más de 30 000 empresas asociadas, incluidos nombres muy importantes en el rubro de la electrónica de consumo, la organización tiene por objetivo unificar, estandarizar e impulsar la innovación en una amplia gama de dispositivos conectados. Conversamos con Jeremy Syme, director de Ingeniería de Sistemas, y Guru Nagaraju, gerente de Desarrollo de Software, para analizar por qué eligieron Auth0 como su proveedor de identidad.

Bluetooth SIG necesitaba una solución de identidad moderna para enfrentar los desafíos de ampliar la colaboración, brindar acceso seguro y garantizar el cumplimiento normativo de la organización para más de 150 000 usuarios. La organización buscaba una solución de autenticación basada en estándares que pudiera satisfacer las necesidades presentes y futuras. Decidieron que OpenID Connect y OAuth 2 cumplían con estos requisitos.

La seguridad y la autenticación van de la mano. Para Bluetooth SIG, garantizar un acceso seguro era sumamente importante, debido a la naturaleza de su trabajo y a los requisitos de sus miembros. Auth0 pone la seguridad en primer plano de diversas maneras: toda la comunicación está cifrada, las contraseñas están protegidas mediante hash y sal con bcrypt, y se implementan medidas de prevención y mitigación de ataques para garantizar la disponibilidad del servicio.

También era necesario el acceso granular a los diversos servicios que presta Bluetooth SIG. A los usuarios se les asignan distintos niveles de membresía según su organización. A su vez, las organizaciones se agrupan en tres niveles de membresía:

  • Adoptante es el nivel básico de membresía que permite a una organización obtener licencias para tecnologías Bluetooth y usarlas en sus productos.
  • Asociado es un nivel de membresía que le permite a una organización participar en los grupos de trabajo de Bluetooth SIG y en el proceso de desarrollo de especificaciones.
  • Promotor es el nivel de membresía de las empresas que supervisan Bluetooth SIG y actúan, esencialmente, como la junta directiva de la organización.

Naturalmente, los diferentes niveles de membresía implicaban diferentes niveles de acceso para los servicios de Bluetooth SIG. Los adoptantes, por ejemplo, solo necesitarían acceso para consultar la especificación aprobada más reciente, mientras que los asociados participarían en la elaboración de borradores de trabajo y tendrían acceso privilegiado a documentos inéditos.

Varios grupos de trabajo dentro de la organización definen los estándares de Bluetooth. Se necesitaba un sistema de permisos muy granular para garantizar el cumplimiento y limitar la responsabilidad legal. Esto era algo innegociable y cualquier solución que el equipo recomendara tendría que ser compatible con el sistema actual que hace cumplir estos roles.

Bluetooth SIG ya contaba con una solución de autenticación propia, pero esta no cumplía con las necesidades de la organización. El equipo de Ingeniería, a cargo de Jeremy Syme, decidió que era momento de implementar una solución de autenticación moderna en su ecosistema. El equipo evaluó si desarrollar o comprar, y rápidamente determinó que comprar era la mejor opción. El equipo de Ingeniería no disponía de los recursos ni de la experiencia para desarrollar y mantener otra solución propia, por lo que, tras evaluar varias opciones, decidió confiar en Auth0 como su proveedor de identidad y autenticación.

“Todo en nuestra organización, incluida la autenticación, se creó inicialmente de forma personalizada. Hace diez años, tenía sentido, pero la decisión de comprar e integrar cobró mucho más sentido a medida que nuestra organización maduraba y crecía”.

Jeremy Syme

Jeremy Syme

director de Ingeniería de Sistemas

Desafío

Bluetooth SIG comenzó con una única aplicación ASP.NET propia. En ese momento, usaban la autenticación basada en Windows Forms para brindar una experiencia de inicio de sesión segura para los usuarios. Esto funcionó mientras tenían una sola aplicación que mantener; pero, a medida que la organización crecía y se implementaban servicios adicionales, fue evidente que esta solución no iba a ser la adecuada.

La característica más importante que el equipo de Ingeniería quería implementar era Single Sign-On (SSO). Sin esto, los diversos servicios, tanto internos como de SaaS, tendrían diferentes sistemas de autenticación, flujos de trabajo y usuarios. La sobrecarga de gestionar todo esto sería muy poco práctica. Mantener una infraestructura de autenticación propia, reparar las fallas de seguridad y corregir errores relacionados con la autenticación tomaría tiempo y recursos, que bien podrían dedicarse al desarrollo de características esenciales para la misión de Bluetooth SIG.

El equipo de Ingeniería evaluó su solución actual para comprobar si podía alcanzar sus objetivos y descubrió que sería una tarea compleja que, a largo plazo, tampoco sería suficiente. Se precisaba más que un sistema de autenticación: hacía falta una plataforma de gestión de identidades.

“Podríamos haber implementado Single Sign On sin Auth0 con soluciones alternativas, pero necesitábamos una solución de identidad eficiente que siguiera las especificaciones de OAuth y admitiera nuestros mecanismos de control de acceso vigentes”.

- Guru Nagaraju, gerente de Desarrollo de Software

La identidad como servicio

La autenticación segura por sí sola no era suficiente. Los ingenieros de Bluetooth SIG decidieron que se necesitaba un sistema moderno de gestión de identidades. Primero, evaluaron sus opciones: desarrollar una solución internamente, comprar el producto o la licencia de un proveedor preexistente, o configurar una solución de código abierto. Rápidamente y por unanimidad, se decidió que la mejor opción era comprar.

Una vez tomada la decisión de comprar, el equipo de Ingeniería se dispuso a evaluar las opciones y productos disponibles. Los criterios no solo incluían la capacidad tecnológica, sino también las consideraciones sobre licencias y soporte. Se identificaron dos empresas como opciones potenciales: Auth0 y un competidor.

El equipo se puso en contacto con ambas empresas. Parte del proceso de evaluación consistió en diseñar una prueba de concepto para demostrar capacidades, tanto de Auth0 como de la competencia. El competidor se quedó corto al carecer de capacidades OAuth 2 y al tener un modelo de licencias que no tenía sentido para Bluetooth SIG. El manual de estrategias de Auth0 fue el ganador, ya que cumplió con los requerimientos tecnológicos, de licencias y de soporte.

“Nuestro equipo está compuesto por 17 ingenieros, aunque tenemos trabajo para más de 50 personas. Cada minuto dedicado a desarrollar y gestionar la identidad es una oportunidad perdida en el diseño de software esencial para nuestra misión”.

- Jeremy Syme, director de Ingeniería de Sistemas

El manual de estrategias ganador con Auth0

Auth0 fue elegida como la plataforma de identidad para Bluetooth SIG. Esto no solo se debió a su capacidad tecnológica, sino también a su seguridad avanzada, su documentación de primer nivel, un servicio de soporte excelente y un modelo de licencias superior que se ajustaba a las necesidades de la organización.

El retorno de la inversión para Bluetooth SIG se midió principalmente en el costo de oportunidad. Por cada ingeniero asignado a desarrollar y mantener la solución de identidad, había un ingeniero menos trabajando en un proyecto central para la misión de la organización.

Tecnología

En el frente tecnológico, Auth0 cumplió con todas las necesidades de Bluetooth SIG. Una cosa es tener la capacidad, pero la facilidad de integración fue lo que afianzó la decisión del equipo de Ingeniería. La organización ya contaba con varias aplicaciones, tanto propias como SaaS, y la solución moderna de identidad de Auth0 se implementó sobre la tecnología vigente sin realizar ningún cambio en el código.

Con Auth0, se pudo integrar Single Sign-On (SSO) y la autenticación moderna sobre la implementación heredada vigente. Esto permitió al equipo utilizar su base de datos actual de usuarios, lo que significó que no tuvieron que incomodar a sus miembros con el restablecimiento de contraseñas o las interrupciones en el servicio. Esto también permitió que el equipo de Ingeniería definiera una hoja de ruta para la migración con la que se sintiera cómodo y que se ajustara a sus planes para el futuro.

“La implementación de la solución de identidad de Auth0 demoró apenas unos días, en comparación con los meses que habíamos calculado para desarrollar una solución internamente”.

- Jeremy Syme, director de Ingeniería de Sistemas

Seguridad

Bluetooth SIG necesitaba una solución de autenticación en la que pudiera confiar plenamente, tanto desde el punto de vista de la seguridad como desde el del acceso. En el aspecto de la seguridad, Auth0 cumplió con los requerimientos proporcionando una infraestructura segura basada en la nube compatible con cifrado, protección de contraseñas mediante hash y mitigación de ataques. La compatibilidad con protocolos de autenticación basados en estándares, como OpenID Connect y OAuth 2, garantizó que Bluetooth SIG no experimentara un bloqueo de proveedor.

Bluetooth SIG necesitaba un sistema de permisos altamente granular para sus usuarios. Con diversos niveles de membresía y grupos de trabajo en toda la organización centrados en diferentes partes de la especificación Bluetooth, era importante asegurar un control de acceso adecuado. La organización ya tenía un sistema de permisos definido, y Auth0 pudo usar estos roles y permisos sin problemas.

Documentación

La documentación de primer nivel desempeñó un papel importante a la hora de capacitar a los ingenieros de Bluetooth SIG. La autenticación y la gestión de identidades son cuestiones complejas de por sí y, si les sumamos los numerosos estándares e implementaciones, puede resultar desalentador entenderlas e implementarlas correctamente.

Auth0 proporcionó tutoriales de inicio rápido junto con ejemplos de código del mundo real, lo que permitió al equipo de Bluetooth SIG desarrollar y probar rápidamente diversas características y configuraciones. Las muestras de código reales que podían descargarse y ejecutarse fueron factores clave para ayudar al equipo a comprender cómo ensamblar todas las piezas y cómo funcionaría la implementación en su plataforma. Las guías detalladas y las publicaciones de blog proporcionaron información adicional sobre los procedimientos y las prácticas recomendadas para garantizar niveles óptimos de seguridad y rendimiento.

Licencias

El modelo de licencias de Auth0 era ideal para Bluetooth SIG. En lugar de cobrar una tarifa mensual por cada usuario, como suele suceder en el rubro de SaaS, el modelo de licencias de Auth0 se basa en el uso activo. Esto significa que una organización que utiliza Auth0 solo incurre en costos cuando sus usuarios realmente inician sesión.

La mayoría de los miembros de Bluetooth SIG pertenecen a la categoría de adoptantes. De los 150 000 usuarios, la mayoría suele iniciar sesión un par de veces al año para obtener la documentación y los estándares más recientes publicados por la organización. Un modelo de licencia de pago por usuario no tenía sentido. Pagar por usuarios activos tuvo mucho más sentido.

Soporte

Bluetooth SIG y Auth0 colaboraron para desarrollar una prueba de concepto y una presentación de las capacidades de la plataforma. Después de tomar la decisión de contratar Auth0, el equipo de Customer Success respondió rápidamente a las preguntas e inconvenientes. Los problemas se resolvieron de forma ágil y transparente.

Una preocupación que tuvo el equipo de gerentes al delegar la autenticación y la gestión de usuarios a un tercero fue el posible tiempo de inactividad imprevisto. El historial de transparencia de Auth0 en cuanto a incidentes y tiempo de inactividad, así como su alcance comunitario, ayudó a que el equipo de gerentes sintiera tranquilidad al confiar a un tercero uno de los aspectos clave de su plataforma.

“Auth0 nos permitió mantener nuestra infraestructura actual exactamente como estaba, y solo tuvimos que agregar la capa de autenticación de Auth0; francamente, esta fue una de las principales razones por las que elegimos usar Auth0”.

- Jeremy Syme, director de Ingeniería de Sistemas

El futuro

Auth0 cumple con los requerimientos de identidad actuales de Bluetooth SIG y cuenta con la capacidad de abordar los que vendrán. De cara al futuro, la organización busca agregar características de seguridad mejoradas, como la autenticación multifactor y el flujo implícito de OAuth 2 para aumentar el control. Auth0 es compatible con ambas características de forma nativa y asistirá y apoyará a la empresa en cada paso.

Con el tiempo, Bluetooth SIG tiene previsto traspasar a los usuarios de la base de datos actual a una infraestructura completa basada en estándares, con capacidad para OAuth y OpenID Connect. También para esa tarea, Auth0 cuenta con herramientas integrales de migración y soporte que garantizarán una transición sin problemas.

“Auth0 pudo satisfacer nuestros requerimientos inmediatos con Single Sign-On y aplicaciones de terceros; de cara al futuro, en nuestra hoja de ruta, la plataforma de identidad de Auth0 nos ayudará a proteger las API en los proyectos que vendrán”.

- Guru Nagaraju, gerente de Desarrollo de Software

Conclusión

Satisfacer las necesidades tecnológicas modernas en cuanto a identidad y autenticación es importante, pero no basta con tener las herramientas. Los factores que llevaron a Bluetooth SIG y a su equipo de Ingeniería a elegir Auth0 fueron la documentación clara, práctica y educativa para los desarrolladores sobre cómo implementar correctamente la autenticación; el soporte y la transparencia para cuando surjan problemas; un modelo de licencias justo; y una experiencia agradable para los desarrolladores.

“Al ser una organización basada en estándares, era importante para Bluetooth SIG implementar una solución de identidad basada en estándares en nuestra plataforma”.

- Jeremy Syme, director de Ingeniería de Sistemas

Get ready to shipat the pace of AI