Novedades de Zoho Directory 2.0
Zoho acaba de lanzar Directory 2.0, una importante actualización de su plataforma de gestión de identidades de la fuerza laboral.
La actualización trae ocho funciones principales que simplifican la gestión de identidades y, al mismo tiempo, refuerzan la seguridad. Lo que más me impresiona es que Zoho se ha centrado en eliminar las dependencias de infraestructura: se acabó mantener servidores RADIUS o instancias LDAP. Ahora todo es nativo de la nube.
1. Cloud RADIUS: seguridad Wi-Fi sin hardware
El problema que resuelve
La seguridad Wi-Fi tradicional exige mantener servidores RADIUS físicos. Cuando un empleado se va, quedan contraseñas compartidas o revocaciones manuales de certificados.
Cloud RADIUS elimina todo esto. Vincula el acceso a la red directamente con las identidades de los usuarios en Zoho Directory y ofrece:
- Autenticación basada en la identidad: el acceso Wi-Fi va ligado a las cuentas de los empleados, no a contraseñas compartidas
- Cero infraestructura: no hay servidores que mantener, parchear ni respaldar
- Revocación inmediata del acceso: al desactivar una cuenta de usuario, el acceso Wi-Fi se pierde al instante
- Automatización de certificados: los certificados de usuario se emiten y renuevan automáticamente
Consejo práctico de implementación
Empiece por las salas de reuniones y la red Wi-Fi de invitados. Así podrá probar el sistema sin afectar a su red principal. Cuando esté estable, extiéndalo a las redes de los empleados departamento por departamento. Un piloto de 2 semanas por departamento es un punto de partida razonable.
2. Grupos inteligentes: gestión de usuarios que se configura una vez y funciona sola
Un escenario habitual: RR. HH. contrata a alguien en la oficina de Londres como gerente de ventas. TI lo añade manualmente a:
- El grupo de la oficina de Londres
- El grupo del equipo de ventas
- El grupo de la zona horaria GMT
- El grupo de permisos de gerentes
Los grupos inteligentes (Smart Groups) automatizan todo esto. Defina las condiciones una vez y los usuarios se añadirán o quitarán automáticamente según sus atributos.
Grupos manuales (método antiguo)
- ❌ El administrador añade manualmente a cada usuario
- ❌ Es fácil olvidar membresías
- ❌ Grupos desactualizados a medida que cambian los roles
- ❌ Sin registro de auditoría de los cambios
Grupos inteligentes (método nuevo)
- ✅ Automáticos según los atributos del usuario
- ✅ Siempre precisos y actualizados
- ✅ Se mantienen solos cuando los usuarios cambian de rol
- ✅ Registro de auditoría completo de la automatización
Ejemplos de condiciones
- Dominio de correo electrónico: agrupe automáticamente a los contratistas (@contractor.company.com) frente a los empleados
- Ubicación: políticas de acceso regionales (los usuarios de la UE obtienen un acceso distinto a las aplicaciones)
- Departamento: Ventas obtiene acceso al CRM y Finanzas a Books
- Cargo: los gerentes obtienen automáticamente permisos de aprobación
3. Políticas de acceso condicional: seguridad según el contexto
Aquí es donde Zoho Directory 2.0 realmente brilla en seguridad empresarial. El acceso condicional evalúa cada intento de inicio de sesión según el contexto, no solo según las credenciales.
Qué se evalúa
- Ubicación: bloquee inicios de sesión desde países sancionados o exija 2FA desde ubicaciones nuevas
- Hora: restrinja el acceso al horario laboral o marque horarios de inicio de sesión inusuales
- Dirección IP: incluya en la lista blanca las IP de la oficina y bloquee rangos conocidos de VPN/proxy
- Tipo de dispositivo: exija dispositivos administrados para las aplicaciones sensibles
- Plataforma: permita iOS/Android pero bloquee dispositivos con jailbreak
4. Política de enrutamiento: imponga métodos de autenticación
Cada equipo necesita un enfoque de autenticación diferente. La política de enrutamiento le permite imponer métodos de inicio de sesión específicos según los grupos de usuarios o las aplicaciones.
Patrones de enrutamiento habituales
- Directivos: solo sin contraseña (biometría o llaves de hardware)
- Desarrolladores: SSO + 2FA con TOTP
- Empleados en general: contraseña + 2FA por SMS
- Contratistas: inicio de sesión social (Google/Microsoft) con acceso restringido a las aplicaciones
Estrategia de despliegue
No imponga el acceso sin contraseña a todo el mundo desde el primer día. Empiece por los directivos y el equipo de TI para validar el concepto. Cuando se sientan cómodos, extiéndalo a los departamentos que manejan datos sensibles (Finanzas, RR. HH.). Deje que el resto de la organización se sume voluntariamente durante 2-3 meses antes de hacerlo obligatorio.
5. Traiga su propia clave (BYOK): máximo control de los datos
En los sectores regulados (salud, finanzas, administración pública), las claves de cifrado de los datos son críticas. BYOK significa que usted controla las claves de cifrado que protegen sus datos en Zoho Directory.
Por qué es importante
Con BYOK, Zoho no puede acceder a sus datos cifrados sin sus claves. Si revoca el acceso a la clave, sus datos se vuelven ilegibles de inmediato, incluso para la propia Zoho. Esto es fundamental para:
- El cumplimiento de HIPAA (salud)
- La aplicación del "derecho al olvido" del RGPD
- Los requisitos normativos de los servicios financieros
- Los contratistas de la administración pública y defensa
Quién lo necesita: si su responsable de cumplimiento le ha preguntado alguna vez "¿dónde se guardan las claves de cifrado?", necesita BYOK.
6. LDAP en la nube: servicios de directorio sin servidores
Al igual que Cloud RADIUS, Cloud LDAP traslada la autenticación LDAP tradicional a la nube. Es un gran avance para las organizaciones con aplicaciones heredadas que requieren LDAP pero que no quieren mantener servidores de Active Directory u OpenLDAP.
Ejemplos de casos de uso
- Autenticación VPN: OpenVPN/WireGuard autenticados contra Zoho Directory
- Equipos de red: switches, routers y firewalls que usan LDAP para el acceso de administración
- Aplicaciones heredadas: aplicaciones Java antiguas que solo admiten autenticación LDAP
- Servidores Linux: autenticación SSH mediante LDAP sin mantener un directorio local
7 y 8. Registros de auditoría + detección de anomalías
Estas dos funciones trabajan juntas para ofrecer visibilidad completa y detección automática de amenazas.
Registros de auditoría
Cada operación de administración queda registrada con:
- Quién realizó la acción
- Qué cambió (valores anteriores y posteriores)
- Cuándo ocurrió (con zona horaria)
- Desde qué dirección IP
Esto es esencial para las auditorías de cumplimiento. Los equipos de cumplimiento a menudo deben responder preguntas como "demuestre que el usuario X tenía acceso al sistema Y en la fecha Z"; los registros de auditoría convierten esto en una consulta rápida en lugar de una larga investigación.
Detección de anomalías
El aprendizaje automático analiza los patrones de comportamiento de los usuarios y señala la actividad inusual:
- Inicio de sesión desde un dispositivo nuevo a horas extrañas
- Aumento repentino de descargas de archivos
- Acceso a aplicaciones nunca usadas antes
- Viajes geográficamente imposibles (de Tokio a Nueva York en 2 horas)
Recomendaciones de implementación
Fase 1: Bases (semanas 1-2)
- Active los registros de auditoría de inmediato (le interesa tener datos históricos)
- Configure grupos inteligentes para la estructura básica de la organización
- Configure la detección de anomalías con umbrales conservadores
Fase 2: Controles de acceso (semanas 3-4)
- Implemente primero el acceso condicional en las aplicaciones de alto riesgo (sistemas de finanzas y RR. HH.)
- Pruebe la política de enrutamiento con un grupo piloto (equipo de TI o directivos)
- Documente las excepciones a las políticas y los flujos de aprobación
Fase 3: Sustitución de infraestructura (semanas 5-8)
- Despliegue Cloud RADIUS en una red de prueba (Wi-Fi de las salas de reuniones)
- Migre una a una las aplicaciones que dependen de LDAP a Cloud LDAP
- Mantenga sistemas en paralelo durante 2 semanas antes de retirar la infraestructura antigua
Fase 4: Seguridad avanzada (semana 9 en adelante)
- Implemente BYOK si lo exige el cumplimiento normativo
- Ajuste los umbrales de detección de anomalías con datos reales
- Extienda el acceso condicional a todas las aplicaciones
- Capacite al equipo en respuesta a incidentes usando los registros de auditoría
Planificación del presupuesto
Zoho Directory está incluido en Zoho One ($37/usuario/mes por las más de 45 aplicaciones). Si solo necesita Directory, los precios parten de un nivel mucho más bajo. El retorno de la inversión proviene de retirar los servidores RADIUS/LDAP.
Conclusión
Zoho Directory 2.0 no es solo una actualización incremental: es un cambio de fondo, de "la gestión de identidades requiere infraestructura" a "la gestión de identidades es totalmente nativa de la nube". Las ocho nuevas funciones abordan problemas habituales:
- Cloud RADIUS elimina los quebraderos de cabeza de la seguridad Wi-Fi
- El acceso condicional detecta amenazas que la MFA tradicional pasa por alto
- BYOK satisface incluso a los responsables de cumplimiento más exigentes
- Los registros de auditoría + la detección de anomalías ofrecen visibilidad de nivel empresarial
Si actualmente gestiona Active Directory, servidores RADIUS o infraestructura LDAP, Zoho Directory 2.0 merece una evaluación seria. El esfuerzo de migración es real, pero el ahorro operativo a largo plazo y las mejoras de seguridad hacen que valga la pena para la mayoría de las organizaciones.
Pruebe Zoho Directory sin riesgo
Zoho Directory está incluido en Zoho One junto con más de 45 aplicaciones empresariales. Inicie una prueba gratuita de 30 días para explorar todas las funciones tratadas en este artículo.
Iniciar prueba gratuita - Zoho OneIncluye Zoho Directory + más de 45 aplicaciones • Sin tarjeta de crédito • Prueba de 30 días