Cifrado (aporte su propia clave)
Los datos sensibles de su inquilino — credenciales de integración (nube, licencias, SSO, virtualización, SMTP) y documentos de contrato cargados — se almacenan cifrados. Usted decide con qué clave.
Los dos modos
| Modo | Descripción |
|---|---|
| Usar la clave de la plataforma (predeterminado) | Contrixt gestiona la clave — sin esfuerzo por su parte |
| Usar su propia clave (BYOK) | Usted proporciona la clave — se aceptan: 64 caracteres hexadecimales, una clave en base64 (32 bytes) o una frase de contraseña larga (mín. 16 caracteres) |
Activar su propia clave
Usted elige en el asistente del primer inicio de sesión o en cualquier momento en la tarjeta Cifrado de datos bajo Administración → Configuración:
- Seleccione Usar su propia clave.
- Introduzca la clave — se recomienda una clave aleatoria de 256 bits, p. ej. mediante
openssl rand -hex 32. - Haga clic en Aplicar clave. Los datos existentes siguen siendo legibles.
Cómo comprobar que funciona: La tarjeta confirma la activación y muestra la huella digital de la clave actual — así podrá saber siempre qué clave está activa. El cambio también queda registrado en el registro de auditoría (incl. la huella digital).
Cómo funciona (cifrado envolvente)
Cada inquilino dispone de una clave de cifrado de datos (DEK) aleatoria que cifra los datos reales (AES-256-GCM). La propia DEK se "envuelve" con la clave que usted elija. Esto tiene una consecuencia importante:
Cambios de clave sin pérdida de datos
En un cambio o rotación, solo se vuelve a envolver la DEK — los datos cifrados existentes siguen siendo legibles sin necesidad de volver a cifrarlos. Puede cambiar de forma segura de la clave de la plataforma a BYOK y viceversa.
Transparencia: el modelo de custodia (escrow)
Contrixt se sincroniza en segundo plano (licencias, costes de la nube, VM) — incluso cuando nadie ha iniciado sesión. Para ello, la clave debe estar disponible en el servidor. Por eso, con BYOK:
- Su clave se almacena cifrada (bajo la clave de la plataforma) en el servidor para que las sincronizaciones en segundo plano sigan funcionando.
- Usted conserva el control sobre la elección y la rotación de la clave; la huella digital en la configuración permite reconocer la clave activa.
- Contrixt puede seguir descifrando técnicamente — comunicamos esto de forma deliberada y abierta. BYOK es aquí un instrumento de control y cumplimiento normativo, no una promesa de conocimiento cero (zero-knowledge).
Recomendaciones
- Genere la clave de forma aleatoria, p. ej.
openssl rand -hex 32. - Consérvela en su gestor de contraseñas/secretos.
- Rote la clave siempre que su política de seguridad lo exija — gracias al cifrado envolvente, sin tiempo de inactividad.
Independientemente del modo elegido: TLS para todas las conexiones, almacenamiento cifrado de todos los datos y aislamiento de inquilinos a nivel de base de datos — véase Seguridad y registro de auditoría.