Diferencia entre autenticación y autorización
Tema: tecnología.
La autenticación es el proceso de comprobar que un usuario es quien dice ser; la autorización es el proceso de determinar a qué recursos o acciones tiene permiso ese usuario ya identificado.
Para recordarlo: la autenticación responde a «¿quién eres?», y la autorización responde a «¿qué puedes hacer?», siempre después de que la identidad ya se ha comprobado.
Tabla comparativa: autenticación y autorización
| Autenticación | Autorización | |
|---|---|---|
| Qué resuelve | Comprobar la identidad de quien accede. | Determinar qué puede hacer esa identidad ya comprobada. |
| Pregunta típica | ¿Quién eres? | ¿Qué puedes hacer? |
| Cuándo ocurre | Primero, al iniciar sesión. | Después, en cada acción o recurso solicitado. |
| Mecanismos habituales | Contraseña, huella dactilar, verificación en dos pasos. | Roles de usuario, permisos, listas de control de acceso. |
| Ejemplo | Iniciar sesión con usuario y contraseña. | Poder editar un archivo o solo poder leerlo, según el rol. |
Qué es la autenticación
La autenticación comprueba que la persona que intenta acceder a un sistema es realmente quien dice ser. El mecanismo más común es la contraseña, pero también se usan huellas dactilares, reconocimiento facial o la autenticación en dos pasos, que añade una segunda comprobación además de la contraseña, como un código enviado al teléfono.
Sin una autenticación fiable, cualquier sistema de permisos posterior pierde sentido: si no se puede confirmar la identidad de quien entra, no importa lo bien diseñados que estén los niveles de acceso, porque cualquiera podría hacerse pasar por otra persona.
Qué es la autorización
La autorización actúa siempre después de la autenticación: una vez que el sistema sabe quién es el usuario, decide a qué información puede acceder y qué acciones puede realizar. Esto se organiza casi siempre mediante roles o permisos: un administrador puede tener acceso a funciones que un usuario normal no tiene, aunque ambos hayan iniciado sesión con el mismo nivel de seguridad en la autenticación.
Un fallo de autorización no tiene que ver con la identidad de quien accede, sino con los límites de lo que puede hacer una vez dentro: un usuario correctamente autenticado podría, por un error de configuración, llegar a ver o modificar datos que no le correspondían.
Ejemplos que muestran la diferencia
Un empleado introduce su usuario y contraseña para entrar en el sistema de la empresa: eso es autenticación.
Una vez dentro, ese mismo empleado puede consultar sus propios datos, pero no los del departamento de nóminas: eso es autorización.
Dos personas pueden autenticarse con el mismo nivel de seguridad, con contraseña y verificación en dos pasos, y tener niveles de autorización completamente distintos.
Cuándo usar cada término
- Usa autenticación cuando hables de comprobar la identidad de quien accede a un sistema, antes de concederle nada.
- Usa autorización cuando hables de los permisos o los límites de lo que un usuario ya identificado puede hacer.
- Si el problema es que alguien no puede entrar, suele ser un fallo de autenticación; si el problema es que, una vez dentro, no puede hacer algo que debería, suele ser un fallo de autorización.
Preguntas frecuentes
¿Puede haber autorización sin autenticación previa?
En un sistema bien diseñado, no: la autorización depende de saber quién es el usuario, y eso solo se establece con la autenticación. Algunos recursos públicos, sin necesidad de identificarse, se consideran autorizados para cualquier visitante por defecto, pero eso no es lo mismo que un proceso de autorización basado en una identidad concreta.
¿Por qué se confunden tanto autenticación y autorización?
Porque ocurren de forma casi seguida, al iniciar sesión, y desde fuera parecen un solo paso. En la práctica son dos procesos técnicos distintos, gestionados a menudo por componentes distintos del sistema, y un fallo de seguridad en uno de ellos no implica necesariamente un fallo en el otro.
¿La autenticación en dos pasos mejora también la autorización?
No directamente: la autenticación en dos pasos refuerza la comprobación de identidad, para que sea más difícil suplantar a un usuario. La autorización sigue dependiendo de cómo estén configurados los roles y los permisos, algo independiente de cuántos pasos haya tenido que superar el usuario para autenticarse.