Identidad híbrida · Caso principal
Clasificación de identidades académicas
Resumen
El estado académico necesario para gestionar accesos no estaba representado de una forma única en el directorio. Preparé un proceso diario que obtiene la información del sistema de origen, clasifica cada identidad y aplica el resultado de forma controlada.
- Mi papel
- Diseño de la lógica, validación, despliegue y seguimiento.
- Alcance
- Cerca de 18.000 identidades en la primera ejecución en producción.
- Estado
- Automatizado y en seguimiento durante matriculaciones.
- Entorno
- Oracle, Python, PowerShell y Active Directory.
El problema
Las identidades se utilizaban en distintas aplicaciones, pero el directorio no tenía una clasificación única que representara correctamente el estado académico de cada cuenta. Eso obligaba a resolver la misma pregunta de forma diferente en cada integración.
El riesgo no era solamente técnico: una clasificación incorrecta podía acabar asignando accesos a quien no correspondía. Por eso el cambio necesitaba límites, revisión previa y trazabilidad.
Decisiones
- Oracle como origen de la información
- La clasificación se calcula a partir de los datos académicos disponibles, sin inventar estados dentro del directorio.
- Separar extracción y aplicación
- El proceso genera primero un CSV controlado. PowerShell valida ese resultado y solamente después compara y aplica cambios en Active Directory.
- Primero revisar, después aplicar
- Con miles de cuentas, un error pequeño podía tener mucho impacto. Añadí dry run, un máximo de cambios, ejecución por bloques y registros.
Implementación
El primer script consulta Oracle en modo lectura y prepara la información que necesita el proceso. El segundo compara el estado esperado con Active Directory y decide qué cuentas deben actualizarse, mantenerse o excluirse.
La ejecución incluye varias medidas de seguridad:
- Modo dry run para revisar el resultado sin modificar cuentas.
- Validaciones de datos y tratamiento separado de cuentas especiales.
- Límite máximo de modificaciones por ejecución.
- Aplicación por bloques para reducir el impacto de un error.
- Registros para saber qué se cambia, qué se omite y por qué.
- Ejecución diaria después de la sincronización del sistema académico.
Resultado
La primera ejecución actualizó cerca de 18.000 identidades y terminó sin errores. Las cuentas que cumplían las reglas de exclusión se mantuvieron sin cambios. El proceso sigue ejecutándose diariamente.
Durante el periodo de matriculaciones estoy revisando especialmente las nuevas altas para detectar clasificaciones incorrectas y ajustar la lógica antes de utilizar el atributo como base para más automatizaciones.