Preguntas frecuentes.
Certificación, evidencia, RITA, INSIGHTS, ediciones, despliegue y seguridad. Si su pregunta no está aquí, formúlela al solicitar una demo.
Certificación
¿Qué es REVIEWIT?
REVIEWIT es una plataforma de certificación de accesos. Ejecuta campañas en las que personas identificadas certifican el acceso, la propiedad y la autoridad sobre los recursos de su patrimonio digital, y conserva una prueba inalterable de cada decisión. No es una suite de gobernanza de identidades: no realiza aprovisionamiento, ni gestión del ciclo de vida, ni modelo de roles.
¿En qué se diferencia esto de una suite de gobernanza de identidades?
Una suite gestiona el ciclo de vida de las identidades y sus derechos. REVIEWIT certifica las decisiones sobre ellas y prueba que esas decisiones las tomaron personas. Ambas son complementarias. Donde una suite le dice que una revisión ocurrió, REVIEWIT le dice quién decidió qué, lo sella, y la próxima vez le indica si el mismo acceso volvió a aparecer.
¿Qué políticas están disponibles?
Propiedad, membresía, huérfanos, inactividad, sobrecompartición, uso compartido externo, ciclo de vida de invitados, privacidad, acceso privilegiado, definición de roles y ciclo de vida de datos, además de políticas personalizadas. Cada política es una extensión de la campaña con su propia configuración.
¿Pueden los equipos de negocio ejecutar sus propias campañas?
Sí. Un Workspace es una unidad de gobernanza delegada con límites, funcionalidades y un sobre de créditos definidos por el administrador de la suscripción. Los gestores del Workspace diseñan y ejecutan campañas dentro de esos límites.
¿REVIEWIT aplica las revocaciones?
No. REVIEWIT decide y certifica; no ejecuta en sus sistemas. Una revocación es una decisión certificada que usted aplica con sus propias herramientas. INSIGHTS le indicará en la siguiente campaña si tuvo efecto.
Evidencia
¿Qué significa evidencia sellada?
Cada ocurrencia de campaña cerrada y cada segmento de la pista de auditoría se sella mediante SEAL, una autoridad de sellado dedicada respaldada por un vault. Los hosts de la aplicación no pueden sellar nada por sí mismos. El resultado es evidencia inalterable encadenada por ámbito.
¿Quién firma una campaña?
Siempre una persona identificada. La plataforma nunca firma y no puede configurarse con un firmante delegado. La firma se agrega por lote de solicitudes y se registra en la pista de auditoría.
¿Qué puede ver un auditor?
El acceso del auditor es de solo lectura y se limita a la evidencia: los segmentos sellados, el dossier de certificación, las decisiones y su firma. Los auditores no ven INSIGHTS, que es su propio análisis, y no pueden decidir nada.
¿Cuánto tiempo se conserva la evidencia?
Según un módulo de retención que declara cada categoría de datos con su periodo y su comportamiento de purga, en concordancia con la cláusula del DPA en su contrato. Las retenciones legales suspenden la purga para un ámbito. La purga de la pista de auditoría elimina segmentos sellados completos, nunca líneas individuales.
RITA e INSIGHTS
¿Qué es RITA?
RITA, el ReviewIT Trusted Assistant, es el asistente integrado en cada consola. Explica el contexto, las definiciones y las pantallas en el idioma del revisor. Sus contratos de respuesta no contienen ninguna acción de decisión, por lo que no puede aprobar, revocar ni firmar, y cada turno se escribe en la pista de auditoría junto con las herramientas que realmente invocó.
¿Puede RITA tomar decisiones si la configuramos para ello?
No. No existe ningún tipo de decisión en sus contratos que se pueda habilitar. Se trata de una propiedad arquitectónica, no de una opción de configuración.
¿Qué es INSIGHTS?
INSIGHTS compara ocurrencias de campañas cerradas que comparten la misma configuración: qué cambió entre dos periodos, qué volvió a aparecer tras una revocación, y hallazgos sobre el esfuerzo, los retrasos y la concentración de revisores. Complementa los informes: los informes prueban que la revisión ocurrió, INSIGHTS le indica si funcionó.
¿INSIGHTS está disponible en OneShot?
No. INSIGHTS forma parte de la edición Unlimited. OneShot muestra una demostración de lo que diría una vez que su patrimonio cuente con ocurrencias comparables.
Ediciones y despliegue
¿Cuáles son las ediciones?
OneShot consume créditos por decisión, por campaña, para un plazo o una primera certificación. Unlimited se organiza por niveles según las identidades gobernadas, con campañas y decisiones ilimitadas durante la vigencia del contrato, e incluye INSIGHTS. Todas las funcionalidades, políticas y conectores están en ambas.
¿Cómo se compran los créditos?
Con tarjeta a través de Subscription Manager, o mediante factura. Los créditos vienen en lotes que caducan a los dos años y se consumen primero en entrar, primero en salir. La plataforma no almacena datos de tarjetas.
¿Puede desplegarse REVIEWIT en sus propias instalaciones?
Sí. Las mismas consolas, jobs, vault y autoridad de sellado se pueden desplegar dentro de su infraestructura. El servicio gestionado se ejecuta sobre un fundamento regional con autoridades de autenticación y de sellado por región.
¿Qué proveedores de identidad son compatibles?
Entra ID, Google y proveedores genéricos de OpenID Connect a través de TrustGate, el intermediario de identidad de REVIEWIT, con MFA reforzado aplicado en las superficies administrativas y una guía de configuración por proveedor.
Seguridad
¿REVIEWIT admite BYOK?
Sí. Puede aportar su propia clave para los datos de su suscripción. El cifrado en reposo y en tránsito, el aislamiento por tenant y un fundamento regional forman parte de la plataforma.
¿Dónde residen los secretos?
En un vault, nunca en archivos de configuración. Las claves del cliente, el secreto de llamada del asistente y las identidades de llamador propias de la plataforma se guardan allí y se rotan mediante jobs.
¿Podemos transmitir eventos a nuestro SIEM?
Sí, mediante BEACON: eventos de auditoría transmitidos a sus destinos con una concesión por destino, protección de salida y pruebas de entrega conservadas como evidencia.
¿Existe una API?
Sí, para la automatización de campañas y la lectura de resultados, con credenciales delimitadas y cuotas. Las decisiones de revisión nunca se exponen a la API, de modo que ningún script puede decidir.
¿Aún tiene una pregunta?
Formúlela al solicitar una demo. Respondemos en un día hábil.