Caso de uso común
Da a un proveedor acceso a una aplicación interna
Permite que un proveedor use la dirección privada real de la aplicación sin publicarla ni abrirle acceso a la red cercana.
Respuesta breve
Usa el cliente completo, un grupo dedicado para proveedores y una regla restrictiva efectiva para el /32 y puerto TCP de la aplicación.
El problema
Un proveedor puede necesitar un panel ERP, escritorio remoto, SSH o una base de datos. Una VPN amplia expone sistemas cercanos y complica la baja.
Elige y limita el modelo de conexión
Crea identidades individuales y un grupo dedicado. El cliente completo aporta acceso privado directo; la política restrictiva entre grupo y publisher define el límite de red.
- 1Despliega un publisher que alcance la aplicación interna y expón el CIDR que la contiene.
- 2Crea usuarios individuales y un grupo dedicado vinculado al publisher con acceso restrictivo.
- 3Añade una regla de acceso efectiva (AccessRule) para el /32 y puerto TCP de la aplicación.
- 4Pide al proveedor que ejecute wireztna connect y abra el hostname privado con una cuenta individual de la aplicación.
Flujo de acceso de ejemplo
Consumidor
Soporte del proveedor con el cliente completo
Comando del cliente
wireztna connectDestino privado
https://erp-admin.internal:8443Límite de autorización
Grupo dedicado y regla efectiva /32 de la aplicación más TCP 8443
Cuándo encaja este patrón
- Un proveedor necesita acceso recurrente a un servicio HTTPS, RDP, SSH o de base de datos.
- Su dispositivo puede ejecutar el cliente completo y usar el hostname privado real.
- Puede mantenerse un grupo dedicado con reglas restrictivas explícitas.
- La aplicación ofrece cuentas individuales y una autorización auditable.
Límite de seguridad y consideraciones
- Un grupo dedicado o una aplicación publicada no aplica por sí solo límites de host y puerto. Verifica que la política restrictiva y la regla de acceso (AccessRule) estén activas.
- La aplicación sigue necesitando cuentas individuales, MFA cuando corresponda, permisos por rol y logs de auditoría por usuario.
- Usa wzctl si el proveedor solo debe recibir un endpoint TCP local, sin DNS privado ni rutas.
Preguntas frecuentes
¿El proveedor se conecta a localhost?+
No con el cliente completo. Abre directamente el hostname o la IP privada de la aplicación. Solo la alternativa con wzctl utiliza 127.0.0.1.
¿Puede caducar automáticamente el acceso?+
Un pase wzctl puede caducar. En el flujo con cliente completo, elimina la pertenencia al grupo y desactiva la cuenta de la aplicación durante la baja.
¿WireZTNA sustituye la cuenta de la aplicación?+
No. El alcance de red y la autorización son controles distintos. Mantén una cuenta individual, revocable y auditable para cada usuario externo.