Seguridad

Aislamiento, cifrado y auditoría por defecto

  • Spot Suite OIDC SSO

    Los operadores inician sesión a través de Microsoft Entra con passkeys, TOTP MFA y federación de Entra ID. No hay contraseñas compartidas entre los productos de Spot Suite.

  • Una aplicación compartida

    Un único Worker de Cloudflare atiende a todos los clientes. Los datos de clientes están en una base de datos Postgres que el subencargado Supabase aloja en la UE.

  • Cómo se separan los datos de clientes

    En la dirección propia de su entorno (suempresa.automate-certificates.com), los datos de certificados se guardan en un esquema propio. Una solicitud a esa dirección que no pueda asociarse a un cliente se rechaza, sin alternativa de respaldo. Los datos creados a través de app.automate-certificates.com o de la API en api.automate-certificates.com, los resultados de escaneo del agente de Azure, y las cuentas, sesiones de acceso y claves de API están en un esquema central compartido, donde cada consulta se filtra por organización.

  • Residencia de datos en la UE

    Para los registros a través del sitio web, los entornos de los clientes se ejecutan en la UE bajo Spot Cloud B.V. (salvo los espacios de trabajo de Azure Marketplace). El inventario de certificados y los registros de auditoría se almacenan en la UE, con tres excepciones. Las claves privadas y las credenciales cifradas se guardan en Cloudflare Workers KV, que no se limita a ubicaciones de la UE. Nuestra copia de seguridad horaria de la base de datos se guarda en el almacenamiento de objetos de Cloudflare en Europa Occidental, bajo la jurisdicción predeterminada de Cloudflare y no bajo su jurisdicción de la UE. Los espacios de trabajo comprados a través de Azure Marketplace se almacenan en la región de Azure que el comprador elige al comprar: North Europe, West Europe o una región de EE. UU.

  • Cifrado de claves privadas

    Las claves privadas se cifran con AES-256-GCM y se guardan aparte de los datos de certificados. La aplicación solo descifra una clave en memoria para emitir, renovar o desplegar su certificado, o cuando un propietario o administrador la exporta. Las exportaciones quedan anotadas en el registro de auditoría.

  • Registro de auditoría de solo anexión

    Cada emisión, despliegue y acción del ciclo de vida de Marketplace se registra con la identidad del revisor y la marca de tiempo. Exportación CSV y entrega por webhook.

  • Autenticación de entidad de servicio

    Los escaneos de inquilinos de Azure se autentican mediante una entidad de servicio con validación RS256 JWKS. Claves API con ámbito para acceso programático.

  • RGPD · DORA · NIS2

    Los controles de la plataforma están alineados con GDPR, DORA y NIS2. Las evidencias de auditoría y el paquete de mapeo de controles se comparten bajo NDA.

Especificaciones de seguridad.

  • Inicio de sesión Spot Suite OIDC · Entra MFA · passkeys
  • Escaneos de tenant Azure SP · validación RS256 JWKS
  • Acceso a API Claves API con ámbito · herramientas MCP
  • Cifrado AES-256-GCM en reposo
  • Infraestructura Worker compartido · Supabase Postgres (UE)
  • Residencia UE · Spot Cloud B.V.
  • Auditoría Solo adición · CSV · webhooks
  • Cumplimiento RGPD · DORA · NIS2

Recorrer el modelo de seguridad

Reserve una demostración de 30 minutos que cubre el aislamiento de inquilinos, el cifrado de claves y las exportaciones de auditoría.