Workstation Logo
Productos
Labs de IAAgentes OpenAIAgentes ClaudeGrok BotWorkstation CRM (WSL CRM)MarketingTodos los Productos
Soluciones IA
Estaciones de Trabajo IAAI SME PackagesIA PrivadaClústeres GPUIA en el BordeLaboratorio IA EmpresarialIA por Industria
Servicios
Modernización de plataformaIngeniería digitalFundamentos de datos e IAOperaciones autónomasConsultoría de IAAutomatización DevOpsCiberseguridadDesarrollo de softwareCreación de agentesConfiguración MLOps
Sobre Nosotros
SociosHistorias de Clientes
Artículos
Documentación
WSL ProxyRing PromoterWSL VaultJobshoutSysOps 24/7
Blog
ContáctenosLogin
Workstation

Estaciones de trabajo de IA, software multiagente de IA, infraestructura de GPU y soluciones de agentes inteligentes para empresas modernas.

Contáctenos

Soluciones de IA

Estaciones de Trabajo IAAI SME PackagesIA PrivadaClústeres GPUIA en el BordeLaboratorio IA EmpresarialIA por Industria

Productos

Todos los ProductosWSL CRM y ERPMarketingAgentes OpenAIWSL ProxyRing PromoterWSL VaultJobshoutSysOps 24/7

Empresa

Sobre NosotrosPor qué WorkstationSociosHistorias de ClientesPreciosContacto

Recursos

ArtículosDocumentaciónBlogBuscarMapa del Sitio
Oficina Reino Unido
77-79 Marlowes, Hemel Hempstead HP1 1LFCómo llegar: tome la salida 20 de la M25, Outer LondonN.º de empresa: 11641870Lun - Vie: 9:00 - 18:00 GMT
+44 7515 356 146
Oficina Bélgica
Workstation SRL, Rue Vanderkindere 34, 1180 Uccle, BrusselsBE 0751.518.683Lun - Vie: 9:00 - 18:00 CET
+32 492 45 67 46
Oficina India
#159 Sector 9, Pocket 1, DDA Flats, 110077 Dwarka, New Delhi
+91 98881 98841

© 2026 Workstation AI. Todos los derechos reservados.

PrivacidadCookiesTérminos de ServicioMapa del sitio web

Loading blog...

Home / Blog
AIAI AgentsSecurityDevOpsKubernetesLLM

Seguridad de IA agéntica: MCP OAuth, VPN y leases de HashiCorp Vault

OAuth 2.1 para MCP, rutas de red privadas y secretos Vault de corta duración — bases para Claude, OpenAI y Cursor

Balinder Walia8 de agosto de 20262 min read

Los agentes empresariales necesitan tres controles que las claves API estáticas no dan: acceso MCP ligado a OAuth, rutas de red privadas (VPN/mesh) y leases Vault de corta duración para secretos de herramientas. Este digest mapea bases de la industria para Claude, OpenAI y Cursor. Arquitectura de referencia completa en el artículo largo.

Seguridad IA agéntica: MCP OAuth, VPN, leases Vault

Definición. La seguridad agéntica es identidad + autorización + ciclo de vida de secretos para herramientas que un LLM puede invocar. Los servidores MCP remotos actúan como resource servers OAuth 2.1 (Protected Resource Metadata / RFC 9728). Las credenciales backend (DB, cloud, SaaS) deben venir de HashiCorp Vault como secretos arrendados y rotables — nunca de archivos de config MCP ni del contexto del chat.
Related reading. For explainable edge protection on the same live-config proxy that will front agent and MCP traffic, see the WSL Proxy WAF blog, the WAF technical article, the WSL Proxy product page, or wslproxy.org · tour: youtu.be/r10XSonA5JE.
Digest del agente. (1) AuthN/AuthZ vía OAuth 2.1 + PKCE + enlace de audiencia. (2) Preferir Enterprise-Managed Authorization (EMA / ID-JAG) para MCP a escala org. (3) Poner MCP + Vault en VPN/enlace privado. (4) Emitir secretos dinámicos Vault con TTL; renovar/rotar; revocar al parar. (5) Separar claves del proveedor LLM de secretos de herramientas.

Ruta de referencia

Arquitectura IdP a MCP a Vault a herramientas

Bases de proveedores (Claude / OpenAI / Cursor)

Producto Configuración recomendada
ClaudeMCP remoto vía OAuth; descubrimiento 401 + WWW-Authenticate; nunca tokens en la URL; Vault para secretos de herramientas
OpenAIAislar la clave API del modelo; tokens de herramientas OBO/atribuidos al usuario; agentes VPC; creds dinámicas Vault por llamada
CursorConfig MCP solo por env; Vault Agent para STDIO; VPN corporativa a MCP privado; allowlist de servidores del equipo

Leases Vault (secretos de corta duración)

Ciclo de vida lease Vault: renovar, rotar, revocar

  • Secretos dinámicos — creds únicas + lease_id + TTL; caducar o revocar al terminar la sesión del agente.
  • Auto-rotación — roles estáticos rotan periódicamente; Vault Agent refresca cerca del TTL (por defecto ~90 %).
  • Empresa — Agent Registry + servidor de recursos OAuth para identidades de agentes inscritas (Vault Enterprise).

Recomendación Workstation

Trate MCP OAuth como la puerta frontal, VPN como la puerta de red y Vault como la puerta de secretos. Checklists, RFCs y anti-patrones: artículo largo. Publicado por Workstation.