> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/es/seguridad-y-privacidad/security-and-privacy.md).

# Seguridad y privacidad

Este capítulo ofrece una visión general de las preguntas frecuentes sobre seguridad de la información, privacidad y aseguramiento de la calidad.

## Tratamiento de datos y permisos <a href="#data-processing-and-permissions" id="data-processing-and-permissions"></a>

### ¿Desde qué centro de datos opera RealmJoin?

* Región de Azure West Europe (principal)
* Región de Azure North Europe (respaldo)

### ¿Qué datos procesa RealmJoin?

* Estado del equipo
* Datos de usuario/dispositivo/grupo de Entra ID (esto contiene datos de UPN / dirección de correo electrónico, nombre, apellido, foto de perfil)
* Datos de Intune
* Datos de ATP
* Archivos de registro

### ¿Qué datos almacena de forma persistente RealmJoin y/o en su nombre, y cómo?

* Estado del equipo
* Referencias de usuario/dispositivo de Entra ID (esto contiene datos de UPN / dirección de correo electrónico)
* Información para la gestión de aplicaciones
* Archivos de registro

Los datos se almacenan en una combinación de almacenamiento de blobs y bases de datos.

### ¿Existe un mecanismo de archivado para los registros?

El estado del equipo se archiva durante 90 días y luego las políticas de retención eliminan los datos.

### ¿A qué permisos del Tenant deben dar su consentimiento los usuarios que acceden al portal web de RealmJoin?

Consulte [Permisos requeridos](/es/implementacion/required-permissions.md).

### ¿Qué datos se ponen a disposición al otorgar el/los consentimiento(s) de la pregunta 5?

Consulte [Permisos requeridos](/es/implementacion/required-permissions.md).

### ¿Qué endpoints accesibles externamente expone RealmJoin?

1. Portal de RealmJoin
   * Un portal web que facilita la administración del servicio.
2. RealmJoin Client-API
   * API para las aplicaciones cliente (uso interno).
3. RealmJoin Customer-API
   * API para clientes.
4. RealmJoin Internal-API
   * API para operaciones relacionadas del backend (uso interno).
5. RealmJoin CDN
   * Datos binarios con compatibilidad con BranchCache.
6. RealmJoin Package Server
   * Registro personalizado de paquetes nuget.

### ¿Cómo se protegen los endpoints de la pregunta 7?

1. Portal de RealmJoin
   * Protegidos mediante autenticación OAuth 2.0 con Microsoft Entra ID (Azure AD).
2. RealmJoin Client-API
   * Protegidos mediante autenticación OAuth 2.0 con Microsoft Entra ID (Azure AD).
   * Autenticación personalizada mediante Entra-Device-Certificate.
3. RealmJoin Customer-API
   * Clave precompartida por cliente.
4. RealmJoin Internal-API
   * Clave precompartida por cliente.
5. RealmJoin CDN
   * No autenticado por definición; puede protegerse mediante archivos cifrados.
6. RealmJoin Package Server
   * Clave precompartida por cliente.

### ¿Qué puertos y protocolos usan los endpoints de la pregunta 7?

1. Todos los endpoints usan TLS de forma predeterminada.
   * HTTPS (TCP / 443).
2. RealmJoin CDN
   * Sí permite HTTP (TCP / 80) con fines de resolución de problemas.
   * Las URL configuradas usan exclusivamente HTTPS (TCP / 443).

## Identidad

### ¿Qué esquemas de autorización se usan para obtener acceso a RealmJoin?

El acceso administrativo se realiza mediante autenticación OAuth 2.0 con Microsoft Entra ID (Azure AD) para los usuarios registrados en la plataforma.

### ¿Existen Conditional Access / controles de acceso basados en roles para proteger RealmJoin?

Sí. El portal de administración de RealmJoin proporciona funciones para asignar [roles](/es/administracion-y-configuracion/permission.md) a cada usuario.

Roles predeterminados disponibles:

* Administrador
* Auditor
* Soporte
* Ejecutor de runbooks
* Agente de software
* Solicitante de software
* Solicitante orgánico de software
* Agente de notificaciones

Además, RealmJoin permite crear roles personalizados.

### ¿Se pueden recuperar las credenciales de acceso? En caso afirmativo, ¿cómo?

RealmJoin utiliza SSO y está sujeto a las directivas de Microsoft Entra ID (Azure AD) en el tenant del cliente.

## Protección de datos

### ¿Cómo se protege *los datos en reposo* contra el acceso no autorizado?

* Acceso administrativo restringido según las mejores prácticas.
* Uso de MFA con Passkey.
* Las bases de datos están restringidas a IP de VPN para el acceso externo.

### ¿Cómo se protegen *los datos en tránsito* contra el acceso no autorizado?

La comunicación entre el servicio RealmJoin (backend) y el agente RealmJoin (cliente) está protegida con Transport Layer Security (TLS) 1.2 o superior.

Además, algunos contenidos (por ejemplo, paquetes de software) están firmados por el servicio RealmJoin, de modo que el agente RealmJoin puede asegurarse de que los datos no se alteraron durante el transporte.

### ¿Cómo se separan entre sí los tenants de los clientes?

Según las restricciones del servicio y las consideraciones de rendimiento, ya sea mediante grupos/contenedores separados o mediante particionamiento de tablas.

Las rutas de código utilizan un contexto de cliente basado en el entorno para la separación.

## Seguridad desde el diseño

### Estamos comprometidos con altos estándares de seguridad

* Nuestro equipo de desarrollo y operaciones cuenta con certificación ISO 27001.
* Trabajamos con las herramientas de desarrollo en la nube más recientes (p. ej., GitHub) y el código se almacena en repositorios seguros.
* Estamos comprometidos con metodologías de desarrollo, compilación y operaciones de última generación (p. ej., CI/CD).
* Los miembros de nuestro equipo utilizan identidades de Entra ID y deben usar autenticación multifactor.
* Los endpoints, identidades y servicios están protegidos por las tecnologías más recientes (p. ej., Microsoft Sentinel y la suite M365 Defender, incluido EDR) y son supervisados por un Centro de Operaciones de Seguridad.
* Todos los sistemas se actualizan continuamente.

### ¿Qué tecnologías, stacks y plataformas se usaron para diseñar RealmJoin?

* `Azure`

## Disponibilidad

### ¿Cómo garantizan la disponibilidad de RealmJoin?

Para mantener una alta disponibilidad de RealmJoin, se implementan varias estrategias clave, cada una diseñada para proporcionar un acceso sólido e ininterrumpido al servicio. Estas medidas incluyen:

* **Infraestructura redundante**: Despliegue en varios centros de datos para garantizar un servicio continuo en caso de fallo en una ubicación. RealmJoin aprovecha Azure IaaS en varios centros de datos de Azure.
* **Procesos automatizados de conmutación por error**: Existen sistemas para redirigir automáticamente el tráfico a los servidores operativos durante una interrupción, minimizando el tiempo de inactividad.
* **Arquitectura escalable**: La capacidad de aumentar o reducir rápidamente los recursos según la demanda ayuda a mantener el rendimiento durante los periodos de uso máximo.
* **Actualizaciones y parches periódicos**: Se aplican tareas de mantenimiento y actualizaciones de rutina para corregir vulnerabilidades y mejorar el rendimiento, garantizando que la plataforma siga siendo segura y eficiente.
* **Supervisión y alertas**: Supervisión continua del estado del sistema y alertas automáticas para cualquier problema que pueda afectar la disponibilidad del servicio.
* **Planes de recuperación**: Hemos implementado varias capas de medidas de recuperación: podemos recuperar el estado principal del sistema en las últimas semanas porque nuestras bases de datos cuentan con recuperación a un punto en el tiempo. Además, en el improbable caso de un fallo completo del sistema, los principales servicios de RealmJoin pueden recuperarse mediante un enfoque de IaC (Terraform), lo que reduce significativamente el tiempo de recuperación.

## RGPD y residencia de los datos

### ¿Los datos salen de Europa?

No.

### ¿De qué proveedores de nube de terceros depende RealmJoin y por qué?

<table><thead><tr><th>Empresa</th><th>Servicios</th><th width="221.671875">Contacto</th><th>Propósito</th></tr></thead><tbody><tr><td>Microsoft Corporation</td><td>Servicios en la nube (Azure)</td><td>Edificio 3, Carmanhall Road Sandyford,<br>Parque industrial 18, Dublín,<br>Irlanda</td><td>Servicios en la nube (Azure)</td></tr><tr><td>GitHub B.V.</td><td>repositorio de código git, integración, pruebas y automatización de lanzamientos</td><td>Prins Bernhardplein 200, Ámsterdam, 1097JB<br>Países Bajos</td><td>Repositorio de código, canalización de CI/CD.</td></tr><tr><td>GitLab, Inc.</td><td>repositorio de código git, integración, pruebas y automatización de lanzamientos</td><td>268 Bush Street #350, San Francisco, CA 94104-3503,<br>Estados Unidos</td><td>Canalización de empaquetado</td></tr></tbody></table>

## Varios

### ¿RealmJoin forma parte de un programa de recompensas por errores?

No.

### ¿Qué medidas de QA están implementadas?

* Ejecutamos binarios firmados.
* Nuestros paquetes de aplicaciones se compilan de forma consistente, aprovechando repositorios de código de última generación y una metodología CI/CD para garantizar la máxima integridad.
* Los paquetes de aplicaciones se firman durante el proceso de compilación y el agente RJ los comprueba antes de instalarlos en el cliente.

### ¿Realizan pruebas de penetración de forma regular?

No.

Como parte de nuestras prácticas de desarrollo seguro, utilizamos herramientas (p. ej., análisis estático de código) que analizan la base de código en busca de CVE y otros exploits comunes (incluidas dependencias como bibliotecas de terceros) que podrían afectar a la seguridad de los endpoints que expone RealmJoin. Antes de cada lanzamiento, cualquier hallazgo relevante se evalúa y se corrige para garantizar que RealmJoin siga libre de vulnerabilidades conocidas. No realizamos pruebas de penetración nosotros mismos ni utilizamos herramientas de terceros de tipo "Penetration Test-as-a-Service". En el primer caso, vemos un conflicto de intereses inherente. En el segundo, dado que los servicios típicos de pruebas de penetración a menudo simplemente comprueban los endpoints expuestos contra CVE y otros exploits conocidos, no vemos ningún valor añadido en las comprobaciones que ya realizamos mediante análisis estático de código. Si desea realizar sus propias pruebas de penetración, por favor [contáctenos](https://www.realmjoin.com/help/) y cuéntenos sus requisitos.

### ¿Existe un proceso de aplicación de parches?

Sí, se aplican tareas de mantenimiento y actualizaciones de rutina para corregir vulnerabilidades y mejorar el rendimiento, garantizando que la plataforma siga siendo segura y eficiente.

### ¿Cuáles son los SLA para los parches?

* Parches para CVE / vulnerabilidades de seguridad: tan pronto como la vulnerabilidad se haga pública o en cuanto identifiquemos una vulnerabilidad en nuestro propio código, se proporcionará un hot-fix en un plazo máximo de 24 horas desde que tengamos conocimiento de la vulnerabilidad.
* Otros parches: no hay SLA.

### ¿RealmJoin realiza copias de seguridad?

RealmJoin utiliza tecnología de restauración a un punto en el tiempo en todos los datos críticos. GitLab (que aloja la canalización y el repositorio PACKaaS) se respalda regularmente.

### ¿Hay pruebas de restauración de copias de seguridad?

No. Consulte [Disponibilidad](#id-1.-how-do-you-ensure-the-availability-of-realmjoin) para obtener más detalles.

### ¿Qué hace que los paquetes de RealmJoin sean más seguros que las soluciones de la comunidad?

A diferencia de las soluciones de la comunidad, mantenemos el control total sobre cualquier paquete y cualquier binario en todo momento. Varios controles implementados garantizan que no se ejecute ningún dato corrupto en los dispositivos.

* **Sin repositorios públicos**: Alojamos nuestras instancias de GitLab, nuget y CDN. Aunque el agente RealmJoin actualmente utiliza una versión modificada del motor Chocolatey, la fuente de paquetes está restringida a los servidores de paquetes de glueckkanja AG.
* **Repositorios separados**: Los paquetes específicos de cada cliente se encuentran en una sección específica de nuestros servidores y no pueden ser accedidos por otros clientes.
* **Versionado completo**: Todas las herramientas, así como el almacén de paquetes de RealmJoin, proporcionan información de commit y auditoría. Siempre es transparente quién cambió qué en cualquier paquete en cualquier momento.
* **Evitar datos específicos**: Separar el código del paquete y los binarios nos permite, por lo general, eliminar la información sensible de los binarios, de modo que incluso los binarios interceptados no puedan usarse de forma maliciosa.
* **Cifrado y hashes**: Los scripts del paquete se almacenan en un servidor cifrado, con acceso muy restringido. El agente RealmJoin descarga los scripts a través de una conexión cifrada. Para mayor seguridad, todos los binarios se comprueban frente a un hash codificado de forma fija antes de realizar cualquier acción.
* **Pruebas de penetración**: En los últimos años, el agente RealmJoin ha participado en varias pruebas de penetración de clientes exitosas.
* **Pruebas**: Todos los paquetes de RealmJoin se instalan varias veces durante el QA de PACKaaS en dispositivos Windows con Defender. Los análisis de malware forman parte de los procesos automatizados de compilación e implementación. Los paquetes mantenidos utilizan fuentes oficiales del proveedor.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/es/seguridad-y-privacidad/security-and-privacy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
