Acceso Zero Trust con AWS Verified Access - Conexión a aplicaciones sin VPN

Eliminación de VPN y acceso zero trust que verifica la identidad del usuario y el estado de seguridad del dispositivo en cada acceso. Presentamos el control granular con políticas Cedar.

Zero Trust y Verified Access

Zero Trust es un enfoque que niega el modelo de seguridad perimetral tradicional de "confiar porque está dentro de la red" y verifica todos los accesos. VPN proporciona un túnel a la red corporativa, pero tiene el problema de que una vez conectado a la VPN, se puede acceder a todos los recursos. Verified Access controla el acceso por aplicación, verificando la identidad del usuario y el estado de seguridad del dispositivo en cada acceso. A diferencia de VPN, no proporciona acceso a nivel de red sino acceso a nivel de aplicación, implementando el principio de mínimo privilegio.

Proveedores de confianza y diseño de políticas

Los proveedores de confianza son componentes que verifican la identidad del usuario y la confiabilidad del dispositivo. Se configuran proveedores de identidad (IdP) como IAM Identity Center, Okta o Ping Identity como proveedores de confianza de usuario, autenticando usuarios con tokens OIDC. Se configuran CrowdStrike o Jamf como proveedores de confianza de dispositivo, verificando la versión del SO, el estado de parcheado y el software de seguridad del dispositivo. Las políticas Cedar combinan estas señales de confianza para definir condiciones de acceso como "permitir acceso solo si el usuario pertenece al grupo de ingeniería Y el dispositivo tiene el SO actualizado Y el disco está cifrado".

Configuración de endpoints y operación

Los endpoints de Verified Access se crean especificando un ALB o una interfaz de red. Al colocar Verified Access delante de un ALB existente, se puede aplicar acceso zero trust sin cambios en la aplicación. Se configuran dominios personalizados y certificados TLS en los endpoints, y los usuarios acceden a través de URLs como https://app.example.com. Los logs de acceso se envían a CloudWatch Logs, S3 o Kinesis Data Firehose, registrando quién accedió a qué aplicación, cuándo y desde qué dispositivo para auditoría.

Precios de Verified Access

Los precios de Verified Access se componen de cobro por hora de aplicación (endpoint) y volumen de datos procesados. Cada endpoint cuesta aproximadamente 0.27 USD/hora (aproximadamente 194 USD/mes), y el procesamiento de datos cuesta aproximadamente 0.02 USD por GB (a fecha de agosto de 2026). En comparación con soluciones VPN (Client VPN cuesta aproximadamente 0.05 USD/hora por conexión + aproximadamente 0.10 USD/hora por asociación de subred), Verified Access puede ser más económico cuando hay muchos usuarios pero pocas aplicaciones.

Resumen

Verified Access es un servicio que elimina VPN y proporciona acceso a aplicaciones basado en principios zero trust. Verifica la identidad del usuario y el estado de seguridad del dispositivo en cada acceso, y logra control de acceso granular con políticas Cedar. Es ideal para el acceso seguro a aplicaciones en entornos de trabajo remoto.

Referencias (recursos oficiales de AWS)

Las fuentes primarias de esta página son el sitio web y la documentación oficiales de AWS. Consulta las páginas oficiales siguientes para conocer las especificaciones y los precios más recientes.

Si esta página y la documentación oficial difieren, prevalece la documentación oficial.