Definición
Una asociación definida entre dominios o entidades que establece las condiciones bajo las cuales una parte acepta aserciones de autenticación, credenciales o decisiones de autorización emitidas por otra parte, incluyendo las políticas, mecanismos técnicos (PKI, identidad federada, OAuth, SAML) y reglas de gobernanza que determinan alcance, niveles de garantía y revocación.
Principio
Principio
Una relación de confianza externaliza la verificación de identidad o la emisión de credenciales a un emisor de confianza para que las partes que dependen de esa información puedan aceptar aserciones sin volver a realizar una verificación completa; la aceptación está limitada por el nivel de garantía acordado, la semántica de atributos y los controles de gobernanza.
Demostración
Demostración
Escenario ilustrativo → Un proveedor de servicios (SP) confía en un proveedor de identidad (IdP) dentro de una federación para autenticar usuarios. Reconocimiento: SP e IdP intercambian metadatos que documentan los atributos aceptados y niveles de garantía. Acción: cuando un usuario se autentica en el IdP, el IdP emite una aserción; el SP mapea los atributos alegados a sus reglas internas de autorización y concede acceso. Consecuencia: los usuarios obtienen acceso entre dominios sin cuentas separadas; el SP asume el riesgo asociado a las prácticas de verificación y revocación del IdP.
Aplicación incorrecta
Aplicación incorrecta
Igualar la confianza en la autenticación con autorización o acceso ilimitado. El error semántico es asumir que porque se acepta una credencial, el titular obtiene automáticamente todos los privilegios; las relaciones de confianza requieren mapeo explícito de atributos y decisiones de política de autorización.
Consecuencia
Consecuencia
Facilita la interoperabilidad, el inicio de sesión único y reduce la carga de gestión de credenciales, pero crea dependencias sistémicas: la compromisión o mala configuración de un emisor de confianza puede ampliar el impacto a todos los dependientes y exige gobernanza, asignación de responsabilidades y mecanismos de revocación.
Inversión
Inversión
Las arquitecturas zero‑trust o de mínimo privilegio y el mapeo estricto de atributos pueden limitar la dependencia de relaciones de confianza externas; en contextos de alta garantía, las partes dependientes pueden exigir reautenticación local o verificación multifactor, reduciendo la confianza delegada.
Límite
Límite
Claramente dentro: federación formalizada o ancla PKI documentada donde políticas y mecanismos técnicos explícitos gobiernan la aceptación de aserciones externas. Caso límite: aceptación informal de credenciales externas (p. ej., por correo electrónico) con gobernanza y garantía débiles. Claramente fuera: mera conectividad de red o relaciones de enrutamiento que no implican aceptación de identidad o credenciales.
Tensión semántica
Tensión semántica
Escalabilidad y conveniencia de la autenticación delegada ↔ concentración del riesgo y pérdida de control local; las relaciones de confianza intercambian el esfuerzo de verificación local por acceso interoperable a costa de dependencia externa.
Síntesis
Síntesis
Una relación de confianza es un pacto técnico y de gobernanza que permite a un dominio confiar en las aserciones de identidad de otro; su utilidad depende de niveles de garantía explícitos, semántica de atributos y prácticas sólidas de revocación y auditoría, no de fe implícita en la conectividad.