> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/learn-the-platform/es/modulo-7-multiinquilinato/05-isolation-security.md).

# Aislamiento y seguridad de inquilinos

## El modelo de aislamiento de VergeOS

La multitenencia de VergeOS se basa en **aislamiento arquitectónico** — no solo en la separación basada en políticas. Cada inquilino es un Centro de Datos Virtual (VDC) totalmente encapsulado con su propia pila de red, volúmenes de almacenamiento exclusivos y un límite administrativo independiente. Esto contrasta con plataformas que dependen de VLAN, grupos de recursos o reglas RBAC para separar a los inquilinos dentro de un plano de gestión compartido.

El modelo de aislamiento se basa en cuatro pilares:

```mermaid
graph TB
    subgraph isolation["Modelo de aislamiento de inquilinos de VergeOS"]
        direction LR
        NET["Red<br/>Encapsulación<br/>──────<br/>Aislamiento L2/L3<br/>por inquilino"]
        STOR["Almacenamiento<br/>Aislamiento<br/>──────<br/>Volúmenes exclusivos<br/>por inquilino"]
        AUTH["Gestión de usuarios<br/>independiente<br/>──────<br/>Local, principal,<br/>o IdP/OIDC"]
        RES["Garantías de<br/>recursos<br/>──────<br/>Cuotas de CPU/RAM/almacenamiento<br/>aplicadas"]
    end

    style isolation fill:#e8f5e9,stroke:#2e7d32
    style NET fill:#e3f2fd,stroke:#1565c0
    style STOR fill:#e3f2fd,stroke:#1565c0
    style AUTH fill:#e3f2fd,stroke:#1565c0
    style RES fill:#e3f2fd,stroke:#1565c0
```

***

## Encapsulamiento de red

La encapsulación de red es la base del aislamiento de inquilinos. Cuando se crea un inquilino, VergeOS aprovisiona automáticamente una red virtual que **agrega y encapsula todo el tráfico de ese inquilino**. Desde la perspectiva del inquilino, esta es su red física — no pueden ver ni interactuar con el tráfico de ningún otro inquilino.

### Cómo funciona

* Cada inquilino recibe su propia **red DMZ** que sirve como la columna vertebral de enrutamiento para todas las redes dentro del inquilino
* El tráfico del inquilino se encapsula en **Capa 2 y Capa 3**, evitando la comunicación entre inquilinos a nivel de red
* La red encapsulada permite que los nodos del inquilino se comuniquen de forma segura incluso cuando se ejecutan en distintos hosts físicos
* Los inquilinos pueden crear redes internas prácticamente ilimitadas dentro de su propio entorno

### Por qué esto importa

A diferencia de la segmentación basada en VLAN — donde una etiqueta VLAN mal configurada o un switch comprometido podría exponer tráfico entre inquilinos — la encapsulación de red de VergeOS proporciona **aislamiento de red de confianza cero** de forma predeterminada. Un inquilino no puede acceder a la red de otro inquilino incluso si comparten la misma infraestructura física.

```mermaid
graph TB
    subgraph host["Sistema físico VergeOS"]
        EXT["Red externa<br/>(LAN/WAN ascendente)"]
        DMZ["DMZ del host"]

        subgraph t1["Inquilino A (encapsulado)"]
            T1_DMZ["DMZ del inquilino A"]
            T1_INT1["Red interna 1"]
            T1_INT2["Red interna 2"]
            T1_INT1 --> T1_DMZ
            T1_INT2 --> T1_DMZ
        end

        subgraph t2["Inquilino B (encapsulado)"]
            T2_DMZ["DMZ del inquilino B"]
            T2_INT1["Red interna 1"]
            T2_INT2["Red interna 2"]
            T2_INT1 --> T2_DMZ
            T2_INT2 --> T2_DMZ
        end

        T1_DMZ --> DMZ
        T2_DMZ --> DMZ
        DMZ --> EXT
    end

    style t1 fill:#e3f2fd,stroke:#1565c0
    style t2 fill:#fff3e0,stroke:#e65100
    style host fill:#e8f5e9,stroke:#2e7d32
```

***

## Volúmenes de almacenamiento dedicados

Cada inquilino recibe **volúmenes de almacenamiento dedicados** dentro del vSAN, presentado al inquilino como si tuviera su propio sistema de almacenamiento. El aislamiento se aplica lógicamente mediante límites del sistema de archivos del contenedor — un inquilino no puede ver ni acceder a los datos de otro inquilino — mientras que el vSAN subyacente desduplica bloques en todo el clúster para lograr eficiencia.

Características principales:

* **Aprovisionamiento por inquilino** — El almacenamiento se aprovisiona por nivel (NVMe, SSD, HDD) con asignaciones de capacidad específicas
* **Desduplicación independiente** — Las estadísticas de desduplicación de cada inquilino reflejan solo sus propios datos. La desduplicación opera a nivel de bloque del vSAN en todo el sistema; las métricas visibles para el inquilino muestran solo los ahorros por inquilino
* **Aprovisionamiento ligero** — El almacenamiento del inquilino está aprovisionado de forma ligera. Un disco de VM de 4 TB que contiene solo 200 GB de datos consume \~200 GB de capacidad de vSAN (menos los ahorros por desduplicación)
* **Compatibilidad con cifrado** — El cifrado de vSAN (AES-256, configurado durante la instalación) se aplica a todos los datos, incluidos los volúmenes de inquilino

***

## Gestión independiente de usuarios

Cada inquilino gestiona de forma independiente sus propias cuentas de usuario y autenticación. Hay tres modelos de autenticación disponibles:

| Modelo                           | Descripción                                                                                                                                                                                                   | Caso de uso                                                                                          |
| -------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------- |
| **Usuarios locales**             | El administrador del inquilino crea y gestiona cuentas de usuario directamente en la interfaz del inquilino                                                                                                   | Inquilinos pequeños, entornos independientes                                                         |
| **VergeOS principal (vía OIDC)** | El inquilino se autentica mediante una aplicación OIDC definida en el sistema VergeOS principal, por lo que los inicios de sesión del inquilino están respaldados por el directorio de usuarios del principal | Proveedores de servicios gestionados que controlan el acceso de los inquilinos de forma centralizada |
| **IdP de terceros (vía OIDC)**   | El inquilino se integra con un proveedor de identidad externo (Okta, Azure AD/Entra, Google Cloud Identity, etc.) mediante OIDC                                                                               | Inquilinos empresariales con infraestructura de identidad existente                                  |

La integración OIDC se configura por inquilino durante su creación o modificación. Cuando se selecciona una aplicación OIDC, el inquilino usa el proveedor de identidad externo para la autenticación mientras mantiene la autorización local (permisos y roles).

***

## Paso directo de Capa 2 a los inquilinos

En algunos escenarios, un inquilino necesita acceso directo de Capa 2 a una VLAN física — por ejemplo, para conectarse a un enlace WAN dedicado, una red de almacenamiento física o aplicaciones heredadas que requieren adyacencia L2.

VergeOS ofrece **Redes de Capa 2 de inquilino** (versiones recientes de VergeOS) para un paso directo de VLAN simplificado:

### Cómo funciona

1. El administrador del host navega a **Inquilinos → \[Inquilino] → Redes de Capa 2 → Nuevo**
2. Selecciona la red externa de Capa 2 (VLAN) que se va a pasar
3. Habilita el paso directo

VergeOS crea automáticamente tres componentes dentro del inquilino:

* Un **Interfaz NIC** en el nodo del inquilino conectado a la VLAN
* Un **Red física** (infraestructura de backend)
* Una **Red externa** a la que pueden conectarse las VMs del inquilino

### Lista de verificación de validación

| Nivel               | Compruebe                                                                                    |
| ------------------- | -------------------------------------------------------------------------------------------- |
| **Host**            | La red de Capa 2 aparece en la lista de Redes de Capa 2 del inquilino, Habilitado = ACTIVADO |
| **Inquilino**       | Las redes Externa y Física aparecen en la lista de Redes del inquilino                       |
| **Infraestructura** | Los puertos del switch físico transportan la VLAN a los nodos correctos                      |
| **Conectividad**    | La VM de prueba en la red Externa del inquilino puede alcanzar dispositivos en la VLAN       |

### Restricciones importantes

{% hint style="warning" %}
**VLAN reservadas**

VLANs **1, 100, 101 y 102** están reservadas para el tráfico interno de VergeOS y no pueden usarse para el paso directo de Capa 2.
{% endhint %}

{% hint style="warning" %}
**No etiquete la red externa del inquilino**

La red Externa creada dentro del inquilino ya está etiquetada para la VLAN correcta. No **no** añada una etiqueta VLAN a la red Externa del lado del inquilino — esta es una mala configuración común que romperá la conectividad.
{% endhint %}

### Procedimiento de eliminación

La eliminación de una Red de Capa 2 de inquilino requiere un orden específico:

1. **Deshabilite** la red de Capa 2 desde el lado del host
2. **Eliminar** la red de Capa 2 desde el lado del host (la NIC se elimina automáticamente)
3. Dentro del inquilino: elimine la **Externa** red primero, luego la **Física** red

{% hint style="success" %}
Elimine siempre la red Externa antes de la red Física dentro del inquilino. La red Externa hace referencia a la red Física como su interfaz, por lo que invertir el orden producirá un error.
{% endhint %}

***

## Microsegmentación dentro de los inquilinos

Cada inquilino puede implementar su propia estrategia de microsegmentación utilizando las mismas herramientas de red disponibles a nivel de host:

* **Las redes internas** — Cada red interna es un segmento aislado y seguro por defecto. No entra ni sale tráfico hasta que se agreguen reglas explícitas.
* **Reglas de red** — Reglas granulares de firewall (Accept, Drop, Reject), NAT/PAT y rutas estáticas por red
* **Alias de red** — Agrupar direcciones IP o rangos CIDR para simplificar la gestión de políticas
* **Espejado de puertos** — Replicar el tráfico de una red a una NIC de VM para su análisis

Esto permite **principios de confianza cero** dentro de cada inquilino — las cargas de trabajo están aisladas de forma predeterminada y se comunican solo a través de rutas permitidas explícitamente.

***

## Garantías de recursos

La asignación de recursos del inquilino se aplica a nivel de plataforma:

* **CPU y RAM** — Los núcleos y la RAM asignados a los nodos del inquilino son asignaciones dedicadas; el sistema host tiene en cuenta los recursos de los nodos del inquilino en su planificación
* **Almacenamiento** — El almacenamiento aprovisionado por nivel define la capacidad del inquilino. Aunque el almacenamiento aprovisionado no es un límite estricto, se activan alertas de registro cuando un inquilino se acerca a su umbral
* **Ancho de banda de red** — Se puede aplicar limitación de tasa por regla de red para modelado del tráfico

***

## Supervisión de inquilinos desde el sistema padre

El sistema host (padre) mantiene visibilidad total de las operaciones del inquilino sin violar el aislamiento del inquilino.

### Panel de todos los inquilinos

El panel de todos los inquilinos ofrece una vista general de todos los inquilinos con:

* **Indicadores de estado** — Conteo de inquilinos y nodos de inquilino encendidos
* **Listas de mayor uso** — Uso de CPU, RAM, almacenamiento y red clasificado por inquilino
* **Enlaces rápidos** — Haga clic en cualquier inquilino para profundizar en su panel individual

### Panel individual del inquilino

El panel de cada inquilino muestra:

* **Uso de CPU, RAM y almacenamiento** en gráficos con intervalos de 5 minutos
* **latido de 5 segundos** estadísticas para la supervisión en tiempo real
* **Entradas de registro** con los errores resaltados en rojo
* **Métricas de almacenamiento** — Valores usados, aprovisionados y asignados

### Informes de uso para facturación

VergeOS almacena estadísticas de uso por inquilino para admitir **facturación por percentil 95**:

1. Vaya al panel del inquilino → **Historial**
2. Seleccione un período de filtro (mes, rango personalizado)
3. Haga clic en **Aplicar** para generar gráficos que muestren Promedio, Máximo y percentil 95
4. Exportar a CSV para integración de facturación

Alternativamente, configure una **Suscripción** (Sistema → Suscripciones → Nuevo) con:

* Tipo de destino: *Panel de inquilinos*
* Tipo: *Programada*
* Perfil: *Uso de inquilinos*

Esto entrega informes automatizados de uso por correo electrónico según la programación configurada.

### Exposición de instantáneas

Cuando la **Exponer instantáneas del sistema** opción está habilitada en un inquilino, el inquilino puede explorar las instantáneas disponibles del host y descargar por autoservicio su propia instantánea de inquilino a partir de las marcas de tiempo de instantáneas del proveedor. Esto brinda a los inquilinos la capacidad de restaurar sus propios sistemas sin requerir la intervención del administrador del host.

### Auditoría y alertas

* **Suscripciones** pueden activar alertas por correo electrónico ante errores de estado del inquilino, advertencias o incumplimientos de umbral
* **Los informes programados** pueden enviar resúmenes diarios/semanales del panel a los administradores
* La **API** puede exportar datos de uso del inquilino a sistemas externos de facturación o supervisión

***

## Instantáneas y restauraciones de inquilinos

Cada inquilino puede tener instantáneas y restaurarse de forma independiente:

* **Instantáneas por inquilino** — El host puede tomar instantáneas de inquilinos individuales sin afectar a otros inquilinos
* **Instantáneas controladas por el inquilino** — Los inquilinos pueden gestionar sus propios programas de instantáneas y políticas de retención dentro de su VDC
* **Restauración granular** — Restaurar un inquilino completo, VMs individuales o datos específicos desde cualquier punto de instantánea
* **Replicación de DR** — Las instantáneas del inquilino pueden replicarse en sitios remotos mediante sincronización de sitios, con políticas de DR por inquilino

***

## Prácticas recomendadas

### Predeterminar la encapsulación

Utilice la encapsulación de red integrada de VergeOS para todos los inquilinos. Configure el paso directo de Capa 2 solo cuando exista un requisito específico de acceso directo a VLAN.

### Documente las asignaciones de VLAN

Mantenga documentación clara de qué VLAN se pasan a qué inquilinos, incluidos los IDs de VLAN, los propósitos y las configuraciones de puertos del switch.

### Redes con privilegio mínimo

Dentro de cada inquilino, comience con redes internas seguras por defecto y abra el acceso solo mediante reglas explícitas de firewall. Siga principios de confianza cero.

### Supervise los umbrales de almacenamiento

Configure suscripciones para alertar cuando el almacenamiento del inquilino se acerque a los límites aprovisionados. El aprovisionamiento ligero significa que lo asignado puede superar ampliamente lo usado — supervise "usado" para seguir el consumo real.

### Use OIDC para inquilinos empresariales

Para inquilinos empresariales con infraestructura de identidad existente, configure la integración OIDC en lugar de gestionar cuentas de usuario locales dentro de cada inquilino.

### Orden de eliminación de L2

Al eliminar el paso directo de Capa 2, deshabilite y elimine siempre primero desde el host, luego limpie las redes Externa antes que Física dentro del inquilino.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/learn-the-platform/es/modulo-7-multiinquilinato/05-isolation-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
