Skip to content

Aprobaciones a 4 ojos

Dos operaciones exigen siempre una segunda persona. En ambas, el aprobador necesita el permiso correspondiente y no puede ser quien solicitó — sin excepciones, ni siquiera root.

Eliminación de cuenta

Borrar la cuenta de un usuario en un sistema destino se solicita y otra persona confirma. Al confirmar:

  1. Se ejecuta el borrado en el destino (idempotente: si ya no existía, cuenta como hecho).
  2. La fila queda como lápida: el username no se recicla y ningún proceso automático re-crea la cuenta.
  3. Los accesos pendientes sobre ese conector se resuelven y las tareas abiertas se cancelan.

Movimiento de OU

Trasladar un usuario de OU (con su swap de políticas) nace esperando aprobación: nada toca AD hasta que otra persona apruebe. La solicitud incluye una previsualización por conector (qué cuentas se crean, deshabilitan o cambian de rol) que queda congelada como acta: lo que el aprobador aprueba es exactamente lo que el solicitante vio. Solo puede haber un movimiento abierto por usuario.

Dónde se ven

El monitor de aprobaciones lista lo pendiente; cada decisión (aprobar, rechazar, cancelar) queda auditada con su acta y correlación hacia las tareas ejecutadas.