Skip to main content

Configuraciones de Seguridad

En el panel de Seguridad se encuentran algunos ajustes generales relacionados con la seguridad del sistema.

Seguridad

Reglas de contraseña

Puede definir un conjunto de reglas para hacer cumplir una calidad mínima de la contraseña para los usuarios. Utilice el botón Generar para generar una contraseña de muestra que cumpla con todas las reglas configuradas.

Tamaño: El tamaño de los caracteres de la contraseña (representa el tamaño mínimo de caracteres de la contraseña).

Caracteres en mayúsculas: Número mínimo de caracteres en mayúsculas.

Caracteres en minúsculas: Número mínimo de caracteres en minúsculas.

Máximo de ocurrencias: Número máximo de presencias del mismo carácter

Forzar historial de contraseñas: Evita la reutilización de una contraseña ya utilizada N veces.

Caracteres de dígitos: Número mínimo de dígitos.

Caracteres especiales: Número mínimo de caracteres especiales.

Tamaño máximo de secuencia: Número máximo de secuencias (secuencias de caracteres del mismo tipo, p. ej., 1234, abcd, GHIJK).
Si la secuencia supera el número máximo, impide que se establezca la contraseña.
El operador de comparación es <=, por lo que el número de secuencias debe ser <= al número establecido.
P. ej., con 4, no se acepta la secuencia 56789, mientras que 56689 sí.
Lo mismo se aplica a la secuencia GHIJK, mientras que GHIJT sí se acepta. Nota: Este parámetro no distingue entre mayúsculas y minúsculas.

Expiración de contraseña: duración de la contraseña antes de que se pide de cambiarla

Forzar el historial de contraseñas: número de contraseñas antiguas recordadas por el sistema para cada usuario con el fin de evitar su reutilización

Otras configuraciones de seguridad

Máx. inactividad: Si un usuario no tiene ninguna interacción con el sistema dentro de este número de días, se desactivará automáticamente.

Guardar el Login: si los usuarios tienen la opción de almacenar sus credenciales en el navegador

Alerta de acceso desde un nuevo dispositivo: Alerta al usuario cuando inicia sesión desde un dispositivo aún no encontrado

Ignorar mayusculas: si LogicalDOC debe ignorar las mayusculas en el nombre de usuario para autenticar a los usuarios

Permitir sid en la request: permite el atributo a sid en la request para pasar el identificador de sesión. Active esta opción solo si es realmente necesario porque puede comprometer la seguridad.

Cookies SameSite: determina cuándo se incluyen cookies en las solicitudes

Usar cookies seguras: habilita las cookies solo cuando se usa el protocolo HTTPS

Fuerzar SSL: si está activo, LogicalDOC redireccionará todas las peticiones HTTP en el protocolo seguro HTTPS (lea este how-to para instalar su Certificado)

Content Security Policy: el contenido para poner en el encabezado Content-Security-Policy de las respuestas HTTP.

Verificar al iniciar sesión: verifica el cumplimiento de la contraseña al iniciar sesión y si no cumple, el usuario se ve obligado a cambiarla.

Anónimo

Al activar esta opción se puede permitir el acceso al sistema por usuarios anónimos, sin pasar por la página de inicio de sesión y la cadena de autorización normal.

Cuando la opción está activada, usted puede distribuir el Url especial como se muestra arriba, a personas no registradas en el sistema. Cualquier persona que accede a esta url será conectado automáticamente como si él fuera el usuario seleccionado en el parámetro Usuario.

El visitante anónimo puede hacer dentro del repositorio de cualquiera cosa que puede hacer el Usuario asignado sobre la base de las políticas de seguridad que se le concedió. Tenga en cuenta que parte de la URL anónima está regulada por el parámetro Clave, por lo que cambielo en caso de que necesite invalidar direcciones URL ya distribuidas.

Use con cuidado

Por favor, activa esta opción solo en los casos en que realmente lo necesita, y asegúrese de asignar un usuario con acceso limitado a su repositorio

Menús

En este panel se puede determinar qué entidades(usuarios y grupos) pueden acceder a un menú. Después de seleccionar un elemento de menú, puede añadir nuevas entidades de seguridad utilizando las listas  Añadir GrupoAñadir Usuario, para borrar un elemento haga clic derecho en el nombre y pulse Eliminar. Si usted desea hacer sus cambios persistente, hay que pulsar el botón de Aplicar derechos.

Geolocalización

LogicalDOC puede geolocalizar todas las solicitudes entrantes, y esto le brinda la oportunidad de rastrear de dónde provienen sus usuarios. Usamos la base de datos GeoLite, por lo que debe ingresar su Llave de Licencia MaxMind. Obtiene su llave de licencia gratuita suscribiéndose a GeoLite2 aquí: https://www.maxmind.com/en/geolite2/signup

Es importante mantener actualizada la base de datos GeoLite, por lo que de vez en cuando haga clic en Sincronizar base de datos de geolocalización.

Precisión

La geolocalización solo es posible cuando la solicitud proviene de una IP pública y en cualquier caso la precisión depende totalmente de la base de datos GeoLite utilizada, por lo que es importante mantenerla lo más actualizada posible.

Antivirus

LogicalDOC puede comprobar si un documento está infectado. Funciona con un software de código abierto llamado ClamAV antivirus. Esto le da un control total sobre sus documentos y le asegurará de evitar la distribución de archivos infectados a través de su sistema de gestión documental.

Activado: Si está habilitado, cada archivo nuevo será inspeccionado en el momento de carga

ClamAV: Ponga acà la ruta del comando clamscan en su sistema

Incluir: Todos los archivos que coinciden con un filtro de inclusión de estos se comprobarán

Excluir: Todos los archivos que coinciden con un filtro de exclusión de estos no se comprobarán

Fuera de tiempo: Tiempo máximo para comprobar un archivo, 0 significa que no hay tiempo maximo

Firewall

Puedes acceder y editar las preferencias del Firewall en Administración > Seguridad > Firewall.

El Firewall permite a los administradores restringir o permitir el acceso al sistema según:

  • Direcciones IP
  • Nombres de host
  • Rangos de red (notación CIDR)

Cuando está activado, el firewall filtra las solicitudes entrantes antes del inicio de sesión, lo que significa que los usuarios bloqueados no pueden autenticarse.

Aquí puedes definir opcionalmente un conjunto de direcciones IP, nombres de host o redes cuyo acceso al sistema está permitido o denegado.

CIDR - Enrutamiento entre dominios sin clases - Notación (Rangos de red)

En lugar de listar numerosas direcciones IP, puede definir un rango.

CIDR (Enrutamiento entre dominios sin clases) es una forma de definir un rango de direcciones IP mediante un formato compacto. Una dirección se escribe como:

Dirección IP/prefijo
  • La dirección IP identifica la red.
  • El prefijo define el rango de direcciones IP

Ejemplo:

192.168.1.0/24

Esto significa:

Todas las direcciones IP desde 192.168.1.0 hasta 192.168.1.255

Tenga cuidado al usar rangos amplios, ya que pueden permitir o bloquear involuntariamente a muchos usuarios.

Aunque la IP de un usuario no aparezca explícitamente en la lista, podría bloquearse si se encuentra dentro de un rango CIDR definido en la lista negra.

Opciones de seguridad de URL

Estos interruptores controlan si se permiten ciertos caracteres en las solicitudes HTTP.
Están relacionados con la seguridad y solo deben activarse si es necesario.

Prevención Ataque de Fuerza Bruta

En este panel puede afinar su estrategia para proteger el sistema de ataques de fuerza bruta.

Si se detecta un número máximo de fallos de login para el mismo nombre de usuario, dicho nombre de usuario se bloquea por una cantidad determinada de minutos.

Si se detecta un número máximo de fallos de login desde la misma dirección IP, dicha dirección se bloquea por una cantidad determinada de minutos.

En el panel también está disponible la lista de nombres de usuario bloqueados y/o IPs actualmente bloqueados.

 

Control de Accesos

En lugar de asignar derechos de acceso a cada usuario individualmente (lo cual, es también posible), sugerimos a los administradores que asignen permisos a grupos, lo que en otros sistemas se conoce como "roles".

Control de acceso basado en roles (RBAC)

El control de acceso basado en roles funciona asignando permisos a roles (como administrador, autor o invitado) en lugar de a usuarios individuales. Los empleados se integran en estos roles y heredan automáticamente los derechos de acceso necesarios para sus funciones específicas. Para comprender cómo funciona el RBAC, podemos dividirlo en sus componentes principales.

1

Permisos

Se permiten acciones específicas sobre un recurso como una carpeta o un documento, como leer, escribir y editar.

Lista completa de Permisos

PermisoRecursos AplicablesAcciones Permitidas sobre los Recursos
Lecturatodosacceder y utilizar
Vista previadocumentomostrar en la interfaz
Imprimirdocumentoimprimir
Descargardocumento, carpetaextraer desde la plataforma
Emaildocumentoincluir el recurso en un correo
Escrituratodoseditar
Añadircarpetaañadir nuevos elementos
Seguridaddocumento, carpetagestionar las políticas de seguridad
Inmutabledocumentohabilitar la inmutabilidad
Contraseñadocumentoproteger con una contraseña
Eliminartodoseliminación lógica
Moverdocumento, carpetamover a otra ubicación
Renombrardocumento, carpetamodificar el nombre
ID personalizadodocumentoeditar el Custom ID
Revisióndocumentoeditar la revisión
Importarcarpetaimportar desde archivos .zip u otras fuentes
Exportarcarpetaexportar a un archivo .zip u otro destino
Firmardocumentofirmar digitalmente
Archivadodocumento, carpetaarchivar o insertar en un archivo de exportación
Flujo de trabajodocumentoiniciar una nueva instancia de workflow
Calendariodocumentocrear un evento de calendario
Suscripcióndocumento, carpetasuscribir a otros usuarios a las alertas emitidas
Automatizacióndocumento, carpetainvocar una rutina de automatización
Solicitud de lecturadocumentoenviar una solicitud de lectura
Storecarpetacambiar el almacenamiento predeterminado

Los administradores pueden hacer todo

Los usuarios del grupo admin siempre tienen permisos completos sobre todos los recursos.

En cualquier lugar donde tengas un objeto sujeto a políticas de seguridad, como carpetas o documentos, puedes otorgar permisos a grupos.

2

Grupos (roles)

Conjuntos de permisos creados para coincidir con responsabilidades laborales específicas (por ejemplo, un rol de "Contable" tiene permiso para leer facturas y crear nóminas).

Más detalles sobre los grupos 

3

Users

Las cuentas del sistema asignadas a los grupos. Un usuario puede estar asignado a uno o más grupos.

Más detalles sobre los usuarios 

Escalabilidad y Seguridad

La principal ventaja de este modelo radica en su escalabilidad y seguridad. Cuando se contrata a un empleado o este cambia de departamento, simplemente se le asigna un nuevo rol. Si se modifica algún permiso (por ejemplo, permitir que un gerente apruebe compras de software), basta con actualizar el rol del gerente y todos los usuarios con ese rol obtienen el nuevo acceso al instante.