
La configuración analizada corresponde a la creación y administración de un usuario específico para acceso mediante REST API en un firewall FortiGate. Esta funcionalidad permite automatizar la gestión y monitoreo del dispositivo mediante scripts y aplicaciones externas, manteniendo un control detallado de los privilegios y las fuentes autorizadas para conectarse.
Campos principales
- Username: Identificador del usuario API. Este nombre es utilizado para autenticar peticiones REST y debe ser único. La elección de un nombre adecuado facilita el manejo y auditoría de accesos.
- Comments: Campo opcional para anotaciones o descripciones del propósito del usuario. No afecta la funcionalidad pero ayuda a la administración documental.
- Administrator Profile: Define el nivel de permisos asignados al usuario API. En este caso, el perfil es super_admin, lo que otorga acceso total. Es crítico evaluar este campo para limitar privilegios y adherirse al principio de mínimo privilegio.
- API key: Clave segura generada automáticamente para la autenticación del usuario en la API REST. Puede ser regenerada para cambiar la contraseña de acceso y así mantener la seguridad.
- PKI Group: Opción desactivada que, si se habilitara, permitiría integrar el usuario dentro de un grupo de certificados PKI, agregando una capa adicional de seguridad basada en certificados.
- CORS Allow Origin: Controla si se permiten solicitudes CORS desde orígenes cruzados. Generalmente está desactivado para evitar riesgos de seguridad relacionados con ataques Cross-Origin.
- Trusted Hosts: Lista de direcciones IP o rangos de red desde los cuales el usuario API está autorizado a iniciar sesión. Limitar esta lista a redes confiables reduce la superficie de ataque evitando accesos no autorizados desde ubicaciones externas o no seguras.
Compatibilidad de versiones y modelos
La capacidad de configurar usuarios específicos para REST API forma parte de la administración de usuarios en FortiOS, siendo compatible en versiones modernas como FortiOS 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y superiores. Aunque la interfaz gráfica puede cambiar ligeramente entre versiones, la funcionalidad central permanece constante.
Esta característica está presente en la mayoría de los FortiGate de gama media y alta, especialmente en modelos orientados a sitios centrales, oficinas remotas grandes y datacenters. En modelos de gama muy baja o versiones firmware muy antiguas esta opción podría no estar disponible o tener características limitadas.
Entre las limitaciones comunes está la falta de soporte completo para perfiles de administrador personalizados en versiones anteriores, o la irregularidad en la interfaz para gestionar las keys API desde la GUI versus CLI en ciertos modelos pequeños.
Escenarios de uso y recomendaciones
Esta configuración es fundamental cuando se automatizan tareas de gestión del firewall, como la actualización de políticas, lectura de estadísticas o gestión de eventos mediante software externo que consume la API REST. Por ejemplo, integraciones con sistemas SIEM, plataformas de orquestación o scripts personalizados.
Si se configura incorrectamente, por ejemplo, otorgando un perfil de administrador demasiado amplio sin restringir el acceso por IP, se corre el riesgo de que actores maliciosos comprometan la seguridad del firewall mediante la API. Del mismo modo, no regenerar las claves periódicamente incrementa la exposición ante posibles filtraciones.
Fortinet recomienda siempre asignar el menor nivel de privilegios posible para las tareas concretas que el usuario API debe ejecutar, habilitar la restricción de hosts confiables, mantener un riguroso control y rotación de las claves API y habilitar registros de auditoría para todas las conexiones API.
Comandos de CLI útiles para diagnóstico
diagnose debug authd log: Permite observar eventos relacionados con la autenticación, útil para verificar intentos de conexión y errores con usuarios API.config system api-useryshow: Para listar y revisar la configuración de usuarios API existentes.execute log filter field user <username>yexecute log display: Para filtrar los logs y analizar actividad y eventos relacionados con ese usuario API.diagnose debug application restapi -1: Muestra trazas detalladas de llamadas API, muy útil para depurar problemas en integraciones.
Buenas prácticas de configuración
- Asignar únicamente los perfiles necesarios para la tarea (evitar el uso innecesario de super_admin).
- Habilitar la restricción a Trusted Hosts para limitar el rango IP desde donde se pueden conectar.
- Generar y almacenar la API key de forma segura; regenerarla periódicamente o tras sospechas de compromiso.
- Evitar activar opciones como CORS Allow Origin, a menos que sea estrictamente necesario y bajo controles adicionales.
- Utilizar comentarios descriptivos para facilitar la administración y auditorías.
- Revisar logs frecuentemente para detectar accesos no autorizados o anomalías.
- Actualizar el firmware de FortiGate para aprovechar las mejoras y correcciones de seguridad relacionadas con API REST.
- Documentar los usuarios API y su propósito dentro del plan de seguridad de la red.