Verificando autenticación…

Saltar al contenido principal

Primeros Pasos: Accesos y Autenticación en ArgoCD

Esta guía técnica te guiará en el proceso de solicitar accesos, autenticarte de forma segura y comprender el modelo de permisos implementado en el Delivery Plane de ANDES.

Prerrequisitos

  • Cuenta corporativa de LATAM Airlines activa con autenticación multifactor (MFA) configurada a través de Microsoft Entra ID.
  • Llave SSH configurada localmente y registrada en tu cuenta de GitLab (Guía de configuración SSH).

Modelo de Autenticación con ENTRAID

ArgoCD utiliza OpenID Connect (OIDC) integrado con Microsoft Entra ID. Para los desarrolladores, el acceso interactivo soportado actualmente es mediante la consola web con ENTRAID.

Pantalla de Login

Login de ArgoCD con ENTRAID

Acceso vía Consola Web

  1. Ingresa a la consola oficial de ArgoCD del Delivery Plane en https://argocd-andes.appslatam.com/.
  2. Presiona el botón "LOG IN VIA ENTRAID".
  3. Se te redirigirá a la pantalla corporativa de Entra ID.
  4. Completa el flujo con tus credenciales LATAM y aprueba la solicitud en tu Microsoft Authenticator.
Acceso por CLI

El acceso interactivo por CLI no se documenta como flujo de usuario porque actualmente no funciona mediante ENTRAID. Las operaciones automatizadas del pipeline usan credenciales técnicas/token administrados por ANDES.


Modelo de Autorización y AppProjects de ANDES

Para resguardar el aislamiento entre equipos y asegurar el principio de menor privilegio, el acceso en ArgoCD está estructurado en base a AppProjects. Los desarrolladores son mapeados a roles granulares dentro de estos proyectos a través de grupos de seguridad de Entra ID.

info

Lista Dinámica y Escalable: Los proyectos listados a continuación representan las divisiones iniciales del ecosistema de ingeniería. Este modelo es dinámico y se expande continuamente mediante la creación de nuevos AppProjects a medida que nuevos dominios de negocio y capacidades técnicas son incorporados a la plataforma.

Ejemplos de AppProjects Disponibles

AppProjectPropósito OperacionalÁmbito / Dominio
platform-servicesServicios core de infraestructura y controladoresPlano interno de plataforma
delivery-planeOrquestadores, runners de CI/CD y desplieguePlano interno de plataforma
resource-planeAprovisionamiento de bases de datos y recursos cloudPlano interno de plataforma
security-planeSoluciones de seguridad de red, Vault y certificadosPlano interno de plataforma
developer-planeEntornos aislados de prueba y experimentaciónPlano interno de plataforma
observability-planeMonitoreo centralizado (Prometheus, Grafana, OpenTelemetry)Plano interno de plataforma
argo-planComponentes internos del ciclo de sincronización de ArgoCDPlano interno de plataforma
ecargoCargas de trabajo y microservicios del dominio eCargoDominio de negocio

Configuración RBAC y Permisos

Las políticas de acceso se administran declarativamente mediante el ConfigMap argocd-rbac-cm.yaml ubicado en el repositorio de bootstrap. Los permisos se estructuran según el formato:

p, role:<nombre-del-rol>, <recurso>, <acción>, <proyecto>/<aplicación>, allow|deny

Roles Scoped de Autoservicio (Desarrolladores DX)

Dentro de cada AppProject asociado a un dominio de negocio, se proveen roles predefinidos:

  • Solo Lectura (read-only): Permite listar recursos, leer logs de pods y verificar la salud.
  • Sincronización (sync): Permite disparar sincronizaciones manuales desde la interfaz de ArgoCD.
  • Administrador de Aplicación (admin): Permite modificar parámetros no críticos de la Application.

Ejemplo de Política RBAC Real (ConfigMap argocd-rbac-cm)

# Asignación del rol admin de ecargo a grupos específicos de Entra ID
g, df367a33-589a-4ae5-a6a2-fb698b03e515, role:ecargo-admin
g, 4d8efc67-367b-4522-8478-b4cd99db1914, role:ecargo-admin

# Permisos para el rol de sincronización (andesdx)
p, proj:ecargo:andesdx, applications, get, ecargo/*, allow
p, proj:ecargo:andesdx, applications, sync, ecargo/*, allow
p, proj:ecargo:andesdx, applications, update, ecargo/*, allow
p, proj:ecargo:andesdx, applications, action/*, ecargo/*, allow

Verificación de Permisos

Después de ingresar a la consola web, solo verás los proyectos y aplicaciones autorizados para tus grupos de Entra ID. Si no aparece una aplicación o dominio esperado, solicita la revisión del grupo asociado al AppProject.

Siguiente Paso

Aprende cómo declarar cargas de trabajo en la sección de Plantillas KCL.