Cómo desplegar Zero Trust para Agentes IA en Cloudflare (y 4)
El principio.
Los controles anteriores son eficaces sólo si alguien decide cómo se configuran, quién puede modificarlos y cómo se mantienen coherentes con el tiempo. Esa es la función de la gobernanza, que CISA eleva a capacidad trasversal de toda arquitectura Zero Trust: la definición y la aplicación de las políticas, procedimientos y procesos de seguridad, dentro de cada pilar y entre ellos, para gestionar el riesgo de la organización en apoyo de los principios Zero Trust.
Dónde se sitúa hoy el ecosistema de Cloudflare.
El despliegue de referencia no sólo ofrece mecanismos de gobernanza, sino que también incluye una lista de comprobación de modelo de amenazas que es, en sí misma, una guía de gobernanza. Sus puntos articulan esta dimensión.
Sobre quién puede cambiar qué, la lista lo advierte expresamente: conviene limitar quién puede editar secretos y políticas, porque las páginas de secretos y de políticas de salida son poderosas (quien las alcanza puede reescribir el tráfico de toda la sesión). Es el principio de separación de privilegios aplicado al plano de control del Agente IA.
Sobre las credenciales, la misma lista recomienda rotar la calve de la API según la cadencia que exija el equipo de seguridad, una operación que se realiza sin interrupción de servicio. Y la arquitectura ya favorece la buena higiene: los secretos se guardan en el almacén de claves cifrados, no en el código y se inyectan en las peticiones sin que el agente los vea, como se trató en la segmentación.
Sobre la retención de datos, hay un punto que la gobernanza debe asumir explícitamente: el almacenamiento de objetos no expira las copias de recuperación por sí solo, de modo que definir y aplicar una política de retención (mediante reglas de ciclo de vida) es responsabilidad de quien despliega. Lo que no se gobierna, se acumula.
Sobre la procedencia de los componentes, el modelo de seguridad del sandbox deja claro el reparto: la plataforma protege frente a ciertas amenazas, pero la implementación, la validación, la limitación de tasa y la seguridad a nivel de aplicación corresponde a quien despliega. La gobernanza es, en buena medida, asumir conscientemente esa segunda lista en lugar de suponer que la plataforma la cubre.
Hay un frente de gobernanza que hay que atender y que a menudo se pasa por alto: las capacidades que se añaden al Agente IA (servidores MCP, skills) son superficies que también deben gobernarse. Para los servidores MCP, el ecosistema de Cloudflare One permite curar qué herramientas quedan expuestas y someter el acceso a la identidad corporativa con registro de llamadas.
Continuando la maduración Zero Trust.
El segundo avance es centralizar el control donde la plataforma lo permita, de modo que las decisiones de seguridad no dependan de la configuración individual de cada agente sino de una política común que no pueda relajarse localmente. Es la traducción, al plano de la gobernanza, del principio de que la seguridad debe estar en la arquitectura por defecto y no depender de que cada la configure bien.
El tercer avance se extender la gobernanza a toda la cadena de procedencia: tratar los servidores MCP y las skills con el mismo rigor que cualquier dependencia crítica (inventario de lo que el Agente IA puede cargar, verificación del origen, principio de mínimo componente cargado), de modo que la superficie que se añade al agente esté tan gobernada como la que viene de fábrica. En un ecosistema donde las capacidades del agente se amplían instalando componentes de terceros, esta es la frontera de gobernanza que distingue un despliegue maduro.
5.- Conclusión.
Este documento es un marco de razonamiento Zero Trust, independiente y no afiliado, basado exclusivamente en la documentación oficial pública de Cloudflare y Anthropic y en marcos de referencia conocidos. En ella se destaca, en el momento de escribir estas líneas, que se trata de un software en fase temprana, por lo que sus interfaces, sus parámetros por defecto y sus capacidades pueden cambiar entre versiones.
El recorrido por las siete dimensiones de control muestra un hecho que conviene enunciar con claridad: el despliegue de Agentes IA gestionados sobre Cloudflare dispone hoy, de fábrica, de la mayoría de las piezas que una arquitectura Zero Trust necesita.
Para alcanzar un estadio óptimo solo hay que conectar y endurecer deliberadamente lo que ya existe. La adopción de la denegación por defecto frente a la confianza implícita, preferir credenciales efímeras y atribuibles a las que sean únicas y longevas. Vigilar los canales que se escapan a las políticas, convertir las listas de comprobación de gobernanza en revisiones vivas y extenderlo con el mismo rigor a las capacidades que se añaden al agente (servidores MCP, skills). Cada uno de los pasos son el movimiento desde el control disponible al control aplicado.
El modelo de madurez del despliegue se encuentra por debajo del nivel óptimo, a pesar de contar con capacidades que no son improvisadas, sino que son de primera clase y son habilitadas por la plataforma, pero la configuración, la automatización en la respuesta a incidentes y la gobernanza continua no son impuestas por defecto. Se han de aplicar en su configuración de forma consciente por el usuario. El factor condicional no es la tecnología, es el criterio ensamblador de dicha tecnología.
La seguridad de un agente se ha de construir partiendo de una buena base. Cloudflare proporciona, junto con Anthropic, esa base de forma óptima. El propósito de estas líneas ha sido ofrecer un criterio (los principios Zero Trust), con el que recorrer la distancia que separa un despliegue funcional a uno maduro. Continuar con la maduración no es eliminar defectos, sino ejercer la disciplina Zero Trust sobre una arquitectura que lo permite.
En el momento de publicarse este artículo, Cloudflare ha lanzado su Agents Week, donde ha presentado, una nueva lista de capacidades que extienden las posibilidades de lo visto en esta pequeña guía, y exigen una lectura para aplicar con ellos los principios de Zero Trust de los que se ha hablado aquí.
- Cloudflare Agents
- Cloudflare OS: an open platform for agents, apps, and work
- The Agent Access Model
- Cloudflare Computer for Agents
- The Agent Development Lifecycle
- WriteGuard: fine-grained controls for MCP Servers
- Local Tracing to allow Agents debugging Workers
- Cloudflare Wallets: the programmable wallet for the agentic Internet
- Catching rogue AI behavior with identity-aware analytics
- Anthropic. (22 de junio de 2026). Zero Trust for AI Agents.
- Anthropic. (22 de junio de 2026). Intercept and control agent behavior with hooks
- Anthropic. (22 de junio de 2026). Agent SDK overview
- Anthropic. (22 de junio de 2026). Configure permissions
- Anthropic. (22 de junio de 2026). Permission policies
- Anthropic. (22 de junio de 2026). Get started with Claude Managed Agents
- Anthropic. (22 de junio de 2026). Claude Managed Agents overview
- Anthropic. (22 de junio de 2026). Tools
- CISA. (abril de 2023). Zero Trust Maturity Model (Cybersecurity and Infrastructure Security Agency)
- Cloudflare. (22 de junio de 2026). claude-managed-agents.
- Cloudflare. (22 de junio de 2026). architecture.md.
- Cloudflare. (22 de junio de 2026). securing-access.md
- Cloudflare. (22 de junio de 2026). applying-egress-policies.md
- Cloudflare. (22 de junio de 2026). agent-email.md
- Cloudflare. (22 de junio de 2026). browser-rendering-tools.md
- Cloudflare. (22 de junio de 2026). SSH with Access for Infrastructure
- Cloudflare. (22 de junio de 2026). Mutual TLS
- Cloudflare. (22 de junio de 2026). MCP server portals.
- Cloudflare. (22 de junio de 2026). sandbox-sdk
- Cloudflare. (22 de junio de 2026). Commands
- Cloudflare. (22 de junio de 2026). Tunnels
- Cloudflare. (22 de junio de 2026). Retries
- Cloudflare. (22 de junio de 2026). Skills
- Cloudflare. (22 de junio de 2026). isolate-vs-vm-sandboxes.md
- Cloudflare. (22 de junio de 2026). snapshots-and-state-persistence.md
- Cloudflare. (22 de junio de 2026). connecting-to-private-services.md
- Cloudflare. (22 de junio de 2026). adding-custom-tools.md
- Cloudflare. (22 de junio de 2026). customizing-sandboxes.md
- Cloudflare. (22 de junio de 2026). issues/883
- Cloudflare. (22 de junio de 2026). Security model
- Cloudflare. (22 de junio de 2026). Container runtime
- Cloud Security Alliance. (2025). Introduction to Software-Defined Perimeter. Certificate of Competence in Zero Trust
- Cloud Security Alliance. (2025). Introduction to Zero Trust Architecture. Certificate of Competence in Zero Trust
- Cloud Security Alliance. (2025C). Zero Trust Planning. Certificate of Competence in Zero Trust
- Microsoft. (22 de junio de 2026). Aspectos básicos de LLM
- NIST. (agosto de 2020). Zero Trust Architecture. National Institute of Standards and Technology (Special Publication 800-207)
- NSTAC. (23 de febrero de 2022). Zero Trust and Trusted Identity Management. President’s National Security Telecommunications Advisory Committee
- OWASP. (2025). OWASP Top 10 para Aplicaciones de LLM
- OWASP. (2026). OWASP Top 10 For Agentic Applications 2026. OWASP.
Powered by WPeMatico









