← Volver a proyectos

Identidad híbrida · Caso principal

Clasificación de identidades académicas

Resumen

El estado académico necesario para gestionar accesos no estaba representado de una forma única en el directorio. Preparé un proceso diario que obtiene la información del sistema de origen, clasifica cada identidad y aplica el resultado de forma controlada.

Mi papel
Diseño de la lógica, validación, despliegue y seguimiento.
Alcance
Cerca de 18.000 identidades en la primera ejecución en producción.
Estado
Automatizado y en seguimiento durante matriculaciones.
Entorno
Oracle, Python, PowerShell y Active Directory.
Flujo simplificado Sin datos ni nombres internos
OrigenOracle
ExtracciónPython y CSV validado
ControlPowerShell
DirectorioActive Directory

El problema

Las identidades se utilizaban en distintas aplicaciones, pero el directorio no tenía una clasificación única que representara correctamente el estado académico de cada cuenta. Eso obligaba a resolver la misma pregunta de forma diferente en cada integración.

El riesgo no era solamente técnico: una clasificación incorrecta podía acabar asignando accesos a quien no correspondía. Por eso el cambio necesitaba límites, revisión previa y trazabilidad.

Decisiones

Oracle como origen de la información
La clasificación se calcula a partir de los datos académicos disponibles, sin inventar estados dentro del directorio.
Separar extracción y aplicación
El proceso genera primero un CSV controlado. PowerShell valida ese resultado y solamente después compara y aplica cambios en Active Directory.
Primero revisar, después aplicar
Con miles de cuentas, un error pequeño podía tener mucho impacto. Añadí dry run, un máximo de cambios, ejecución por bloques y registros.

Implementación

El primer script consulta Oracle en modo lectura y prepara la información que necesita el proceso. El segundo compara el estado esperado con Active Directory y decide qué cuentas deben actualizarse, mantenerse o excluirse.

La ejecución incluye varias medidas de seguridad:

  • Modo dry run para revisar el resultado sin modificar cuentas.
  • Validaciones de datos y tratamiento separado de cuentas especiales.
  • Límite máximo de modificaciones por ejecución.
  • Aplicación por bloques para reducir el impacto de un error.
  • Registros para saber qué se cambia, qué se omite y por qué.
  • Ejecución diaria después de la sincronización del sistema académico.

Resultado

La primera ejecución actualizó cerca de 18.000 identidades y terminó sin errores. Las cuentas que cumplían las reglas de exclusión se mantuvieron sin cambios. El proceso sigue ejecutándose diariamente.

Durante el periodo de matriculaciones estoy revisando especialmente las nuevas altas para detectar clasificaciones incorrectas y ajustar la lógica antes de utilizar el atributo como base para más automatizaciones.

≈18.000identidades revisadas
Controladascuentas excluidas por las reglas
0errores en la ejecución