Landing zones y guardrails organizacionales
Una landing zone es la respuesta a una pregunta concreta: cuando un equipo necesita una cuenta nueva, ¿qué viene puesto y qué tiene que decidir? Bien hecha, tarda minutos y sale segura; mal hecha, es un formulario que todos esquivan.
Datos de proveedores verificados contra la documentación oficial el 19 de sept de 2026.
Un equipo necesita una cuenta para un sistema nuevo. En una organización sin landing zone, eso significa un pedido, una semana de espera y una cuenta que alguien configuró a mano —con suerte parecida a la anterior—.
La landing zone es lo que convierte eso en un pedido que se resuelve en minutos y entrega una cuenta que ya viene con auditoría, red, identidad, presupuesto y barandas. Es infraestructura para crear infraestructura, y su objetivo declarado es que el camino seguro sea también el más cómodo.
Qué trae una cuenta recién entregada
Lo que debería venir puesto, sin que nadie lo pida
- Identidad conectada al proveedor de identidad corporativo, con roles listos: quién administra, quién desarrolla, quién sólo lee.
- Auditoría encendida y enviando a la cuenta de seguridad, sin posibilidad de apagarla.
- Red ya creada, con su rango asignado del plan central y, si corresponde, conectada al concentrador.
- Barandas aplicadas: regiones permitidas, prohibiciones de lo irreversible, etiquetas obligatorias.
- Presupuesto con alertas y dueño registrado.
- Detección de configuraciones inseguras activada, reportando al equipo de seguridad.
- Un pipeline de despliegue con identidad federada, para que nadie necesite crear una clave.
| Herramienta gestionada | Definición propia como código | |
|---|---|---|
| Ejemplos | Control Tower, Landing Zone de Azure, Cloud Foundation Toolkit | Módulos propios de Terraform |
| Velocidad inicial | Alta: opiniones ya tomadas | Menor: hay que escribirlo |
| Flexibilidad | La que permita el producto | Total |
| Cuándo conviene | Organización nueva o sin equipo de plataforma | Necesidades propias fuertes o híbrido |
Barandas preventivas y detectivas
No todo se puede prohibir. La distinción que hace usable a una landing zone es cuál de los dos tipos de control se aplica a cada cosa.
| Preventiva | Detectiva | |
|---|---|---|
| Qué hace | Impide la acción | La detecta después y avisa o corrige |
| Con qué se implementa | Políticas de organización | Reglas de configuración, escáneres, alertas de auditoría |
| Para qué usarla | Lo irreversible y lo que nunca tiene excusa | Lo que a veces tiene una razón válida |
| Ejemplo | Prohibido apagar la auditoría o crear fuera de las regiones permitidas | Un bucket que quedó público, una regla que abre el puerto 22 a internet |
| Riesgo de abusar | Frena trabajo legítimo y empuja a pedir excepciones | Ruido que nadie mira |
Antes de seguir, predecí
La landing zone como producto interno
Lo que decide el éxito no es la calidad técnica de la plantilla sino si los equipos la usan o la esquivan.
Señales de que está funcionando
- Pedir una cuenta es autoservicio y tarda minutos, no días.
- El camino seguro es el más fácil: usar el módulo aprobado da una red lista; hacerlo a mano da trabajo.
- Hay una vía de escape documentada para los casos raros, con dueño y vencimiento, en vez de excepciones informales.
- Las plantillas se actualizan y las cuentas existentes se pueden poner al día sin recrearlas.
- Nadie pide claves de acceso, porque todo lo que hace falta ya está federado.
Por dónde empezar si no hay nada
El orden que da valor antes de estar completo
- Organización creada y factura consolidada. Un día de trabajo.
- Auditoría centralizada en una cuenta de seguridad. Es lo que permite investigar cualquier cosa que pase de ahí en más.
- Identidad federada con el proveedor corporativo, y eliminación de los usuarios locales con contraseña.
- Tres o cuatro barandas de las que nunca tienen excusa.
- Una plantilla mínima de cuenta nueva, aunque sea un módulo de Terraform con cuatro recursos.
- Presupuestos y alertas en todas las cuentas.
Recién después: detección de configuraciones inseguras, red centralizada, catálogo de servicios aprobados.
Más a fondo · nivel seniorCómo envejece una landing zone
El problema de largo plazo no es construirla sino que las cuentas creadas hace dos años quedan con la versión vieja, y la organización termina con tantas variantes como olas de creación hubo.
Las prácticas que lo evitan son las mismas de cualquier producto con muchos clientes: versionar la plantilla, poder aplicar una actualización a las cuentas existentes sin recrearlas, medir cuántas están al día, y tratar un cambio incompatible como lo que es —un plan de migración con aviso, no un commit—. La landing zone tiene usuarios internos; si se rompe su cuenta con una actualización silenciosa, la próxima vez la esquivan.
Cierre
Autoevaluación
¿Lo entendiste?
Práctica