Primeros Pasos: Accesos y Autenticación en ArgoCD
Esta guía técnica te guiará en el proceso de solicitar accesos, autenticarte de forma segura y comprender el modelo de permisos implementado en el Delivery Plane de ANDES.
Prerrequisitos
- Cuenta corporativa de LATAM Airlines activa con autenticación multifactor (MFA) configurada a través de Microsoft Entra ID.
- Llave SSH configurada localmente y registrada en tu cuenta de GitLab (Guía de configuración SSH).
Modelo de Autenticación con ENTRAID
ArgoCD utiliza OpenID Connect (OIDC) integrado con Microsoft Entra ID. Para los desarrolladores, el acceso interactivo soportado actualmente es mediante la consola web con ENTRAID.

Acceso vía Consola Web
- Ingresa a la consola oficial de ArgoCD del Delivery Plane en https://argocd-andes.appslatam.com/.
- Presiona el botón "LOG IN VIA ENTRAID".
- Se te redirigirá a la pantalla corporativa de Entra ID.
- Completa el flujo con tus credenciales LATAM y aprueba la solicitud en tu Microsoft Authenticator.
El acceso interactivo por CLI no se documenta como flujo de usuario porque actualmente no funciona mediante ENTRAID. Las operaciones automatizadas del pipeline usan credenciales técnicas/token administrados por ANDES.
Modelo de Autorización y AppProjects de ANDES
Para resguardar el aislamiento entre equipos y asegurar el principio de menor privilegio, el acceso en ArgoCD está estructurado en base a AppProjects. Los desarrolladores son mapeados a roles granulares dentro de estos proyectos a través de grupos de seguridad de Entra ID.
Lista Dinámica y Escalable: Los proyectos listados a continuación representan las divisiones iniciales del ecosistema de ingeniería. Este modelo es dinámico y se expande continuamente mediante la creación de nuevos AppProjects a medida que nuevos dominios de negocio y capacidades técnicas son incorporados a la plataforma.
Ejemplos de AppProjects Disponibles
| AppProject | Propósito Operacional | Ámbito / Dominio |
|---|---|---|
platform-services | Servicios core de infraestructura y controladores | Plano interno de plataforma |
delivery-plane | Orquestadores, runners de CI/CD y despliegue | Plano interno de plataforma |
resource-plane | Aprovisionamiento de bases de datos y recursos cloud | Plano interno de plataforma |
security-plane | Soluciones de seguridad de red, Vault y certificados | Plano interno de plataforma |
developer-plane | Entornos aislados de prueba y experimentación | Plano interno de plataforma |
observability-plane | Monitoreo centralizado (Prometheus, Grafana, OpenTelemetry) | Plano interno de plataforma |
argo-plan | Componentes internos del ciclo de sincronización de ArgoCD | Plano interno de plataforma |
ecargo | Cargas de trabajo y microservicios del dominio eCargo | Dominio de negocio |
Configuración RBAC y Permisos
Las políticas de acceso se administran declarativamente mediante el ConfigMap argocd-rbac-cm.yaml ubicado
en el repositorio de bootstrap. Los permisos se estructuran según el formato:
p, role:<nombre-del-rol>, <recurso>, <acción>, <proyecto>/<aplicación>, allow|deny
Roles Scoped de Autoservicio (Desarrolladores DX)
Dentro de cada AppProject asociado a un dominio de negocio, se proveen roles predefinidos:
- Solo Lectura (
read-only): Permite listar recursos, leer logs de pods y verificar la salud. - Sincronización (
sync): Permite disparar sincronizaciones manuales desde la interfaz de ArgoCD. - Administrador de Aplicación (
admin): Permite modificar parámetros no críticos de la Application.
Ejemplo de Política RBAC Real (ConfigMap argocd-rbac-cm)
# Asignación del rol admin de ecargo a grupos específicos de Entra ID
g, df367a33-589a-4ae5-a6a2-fb698b03e515, role:ecargo-admin
g, 4d8efc67-367b-4522-8478-b4cd99db1914, role:ecargo-admin
# Permisos para el rol de sincronización (andesdx)
p, proj:ecargo:andesdx, applications, get, ecargo/*, allow
p, proj:ecargo:andesdx, applications, sync, ecargo/*, allow
p, proj:ecargo:andesdx, applications, update, ecargo/*, allow
p, proj:ecargo:andesdx, applications, action/*, ecargo/*, allow
Verificación de Permisos
Después de ingresar a la consola web, solo verás los proyectos y aplicaciones autorizados para tus grupos de Entra ID. Si no aparece una aplicación o dominio esperado, solicita la revisión del grupo asociado al AppProject.
Siguiente Paso
Aprende cómo declarar cargas de trabajo en la sección de Plantillas KCL.