Banerjee del sitio web de Shufti-Sphere
menú de hamburguesas icono de cruz-2

fr

54.37.215.162

Cómo implementar la verificación de identidad en AWS: una guía paso a paso con Shufti.

Guía paso a paso para la implementación de la verificación de identidad en AWS — Destacado

Por 2026, 30% de las empresas Se considerará que las soluciones de verificación de identidad independientes no son fiables debido a las falsificaciones profundas generadas por IA. Para los equipos de ingeniería encargados de solucionar esto, el problema rara vez radica en qué solución elegir, sino en cómo implementarla en un entorno de AWS sin generar una proliferación excesiva de credenciales, omitir registros de auditoría o configurar un webhook que descarte eventos bajo carga.

Esta guía le explica cómo integrar Verificación de identidad de Shufti Integración de una API REST en una aplicación de AWS. El curso abarca la configuración de la cuenta, el almacenamiento de la clave API en AWS Secrets Manager, la configuración del rol de IAM, la estructura de la solicitud de verificación, la configuración del controlador de webhook y las pruebas en un entorno aislado (sandbox). Un desarrollador familiarizado con su entorno de AWS debería obtener su primer resultado verificado en menos de 30 minutos.

¿Por qué los equipos que desarrollan en AWS eligen una verificación de identidad basada en API?

La verificación de identidad basada en la nube ahora se lleva a cabo 65.12% del mercado mundial de IDV y está creciendo a una tasa de crecimiento anual compuesta (CAGR) del 12.72 % hasta 2031. Esta cuota de mercado refleja dónde residen actualmente las cargas de trabajo de ingeniería. Cuando su aplicación se ejecuta en EC2 o Lambda, añadir un paso de verificación mediante una llamada REST se ajusta a la arquitectura que su equipo ya gestiona, incluidos los roles de IAM, los registros de CloudWatch, los secretos del entorno y los puntos finales de webhook.

La alternativa es construir desde cero su propio sistema de OCR de documentos, comparación facial y detección de vitalidad, lo que lleva meses y requiere un mantenimiento continuo del modelo. La API de Shufti devuelve una decisión de aprobado o reprobado en menos de 15 segundos, con verificación de documentos que abarca más de 10,000 tipos de documentos en más de 230 países y verificación facial Realiza comprobaciones de vitalidad activas en cada coincidencia biométrica. AWS se encarga de la computación y la red. Shufti se encarga de la lógica de cumplimiento.

¿Qué necesitas antes de la primera llamada a la API?

Necesitas tener tres cosas en orden antes de escribir cualquier código.

Primero, una cuenta de Shufti. Visita desarrolladorshuftipro.com/es Para registrarte y acceder al portal de desarrolladores, el portal te proporciona un ID de cliente y una clave secreta. No los incluyas en tu código fuente.

En segundo lugar, necesitas una cuenta de AWS con los permisos adecuados. Confirma que puedes crear roles y políticas de IAM, leer desde Secrets Manager e implementar instancias EC2 o funciones Lambda. Si planeas recibir resultados de forma asíncrona mediante un webhook, también necesitas un punto final de API Gateway o Application Load Balancer.

En tercer lugar, se requiere un documento de identificación de prueba y un dispositivo con cámara para realizar pruebas en el entorno de pruebas (sandbox). El entorno de pruebas de Shufti acepta escaneos reales y devuelve resultados sintéticos, lo que permite validar el flujo de integración completo antes de transferir datos a producción.

Cómo implementar Shufti en AWS: el paso a paso

Paso 1. Almacene sus credenciales de API en AWS Secrets Manager.

Crea un nuevo secreto en el Administrador de secretos de tipo "Otro tipo de secreto". Agrega dos pares clave-valor: uno para tu ID de cliente y otro para tu clave secreta. Asigna al secreto un nombre específico del entorno, como shufti/production o shufti/staging.

Tu rol de Lambda o EC2 recupera estos valores en tiempo de ejecución. Esto va más allá de la seguridad. Si tu aplicación se somete a una auditoría SOC2 o ISO 27001, los auditores buscan una gestión de credenciales centralizada y con control de acceso, en lugar de claves API en variables de entorno o archivos fuente.

Paso 2. Configure un rol de IAM con acceso de privilegios mínimos.

Cree un rol de IAM para su instancia EC2 o función Lambda. Adjunte una política que otorgue el permiso secretsmanager:GetSecretValue sobre el ARN del secreto específico que creó en el paso 1, además de los permisos logs:CreateLogGroup, logs:CreateLogStream y logs:PutLogEvents para la visibilidad de CloudWatch.

No asocie los permisos AmazonSecretsManagerReadWriteAccess ni AdministratorAccess a su rol de aplicación. El principio de mínimo privilegio es un requisito de control estándar en las auditorías ISO 27001 y SOC2, no solo una recomendación.

Paso 3. Envía tu primera solicitud de verificación.

La API de Shufti utiliza autenticación Bearer Token. Su aplicación recupera el ID de cliente y la clave secreta del Administrador de secretos, los codifica en base64 y los intercambia por un token de acceso de corta duración a través de POST /access-token. El punto final del token completo y el esquema de solicitud están documentados en Referencia de la API de Shufti.

Con un token válido, construya la carga útil de su solicitud de verificación. Especifique los servicios que necesita, como el documento para Documento de identidad comprobaciones, reconocimiento facial para coincidencia biométrica o ambos. POST la carga útil a https://api.shuftipro.com/ con la autorización: Bearer Encabezado. Las comprobaciones simples devuelven un resultado síncrono. Las comprobaciones complejas o de múltiples servicios devuelven un event_id para la entrega mediante webhook.

Paso 4. Configure su punto final de webhook.

Configure el campo callback_url en su carga útil de verificación con la ruta de su API Gateway o punto final de ALB. Shufti llama a esta URL con el resultado de la verificación una vez finalizado el procesamiento.

Tu gestor de webhook debe validar la firma de la solicitud entrante, analizar el objeto de resultado y actuar en función del campo de estado. Un estado de aprobado permite que el usuario continúe con tu flujo de incorporación. Un estado de rechazado dirige al solicitante a tu cola de revisión manual o lógica de rechazo. Cuando el resultado es "en revisión", la verificación requiere inspección humana antes de que se registre una decisión final.

Registra cada evento de devolución de llamada en CloudWatch con el ID del evento, el estado y la marca de tiempo. Esto proporciona a tu equipo de cumplimiento un registro auditable sin que tu sistema almacene datos biométricos sin procesar localmente.

Paso 5. Ejecuta pruebas en el entorno de pruebas antes de la puesta en marcha.

El entorno de pruebas de Shufti refleja el comportamiento de producción. Pruebe cada servicio de verificación que planea usar, cubriendo aprobaciones de ruta feliz, documentos rechazados y manejo de tiempo de espera. Utilice el API KYC Consulte la documentación para desarrolladores para crear cargas útiles para cada escenario.

Una vez que el flujo de tu entorno de pruebas se ejecute correctamente a través del controlador de webhook, actualiza los valores de tu Secrets Manager con las credenciales de producción, apunta la URL de devolución de llamada a tu punto final de producción y despliega.

Residencia de datos y consideraciones de cumplimiento

Para aplicaciones que procesan datos personales de residentes de la UE, Artículo 28 del RGPD requiere un Acuerdo de Procesamiento de Datos con cualquier procesador de terceros que maneje esos datos. Shufti es ISO 27001:2013, SOC2, PCI DSS y GDPR Está certificada y puede proporcionar un acuerdo de protección de datos firmado si se le solicita.

Si su política de cumplimiento exige que los datos biométricos nunca salgan de su propio perímetro de nube, Shufti ofrece una opción de implementación local que se ejecuta dentro de su VPC de AWS sin salida externa para imágenes de documentos o escaneos faciales. La superficie de la API REST es idéntica, por lo que los pasos anteriores se aplican con un cambio. El punto final POST apunta a su balanceador de carga interno en lugar de a api.shuftipro.com. AWS también ha publicado una Guía de arquitectura de referencia para la verificación de identidad en AWS que abarca patrones de infraestructura adicionales para este caso de uso.

Antes de enviar a producción, lea el porqué. Implementación de software KYC Fallan cuando se enfrentan a condiciones del mundo real. Los puntos de fallo son predecibles y la mayoría se pueden detectar durante la fase de pruebas.

Conclusión

La verificación de identidad en AWS es un problema resuelto a nivel de API, pero la falta de registros de auditoría, la proliferación de credenciales y las implementaciones frágiles de webhook son donde la mayoría de los equipos de ingeniería pierden ciclos de sprint. La API REST de Shufti se adapta a los patrones de infraestructura que su equipo ya administra en AWS, devolviendo una decisión de identidad conforme en menos de 15 segundos, con integrada detección de deepfake, comprobación de documentos y cotejo biométrico en más de 230 países.

Solicita una demo para explicar la integración teniendo en cuenta su infraestructura tecnológica específica y sus requisitos de cumplimiento.

Preguntas frecuentes

¿Qué tipo de instancia EC2 necesito para ejecutar Shufti en AWS?

Shufti es un servicio API, no un software que se instala en una instancia EC2. Tu función EC2 o Lambda realiza llamadas HTTPS salientes a la API de Shufti y recibe los resultados mediante un webhook. Funciona con cualquier tipo de instancia que pueda gestionar solicitudes HTTPS salientes. No se requiere configuración de GPU ni de memoria de alto rendimiento.

¿Necesito una cuenta de Shufti antes de integrarla?

Sí. Necesitas un ID de cliente y una clave secreta antes de realizar cualquier llamada a la API. Regístrate en el portal para desarrolladores de Shufti para crear una cuenta. La configuración solo lleva unos minutos y el entorno de pruebas está disponible de inmediato para que puedas empezar a realizar pruebas sin credenciales de producción.

¿Puedo ejecutar Shufti dentro de una VPC privada sin acceso a internet externo?

La opción de implementación local de Shufti se ejecuta dentro de su VPC de AWS sin salida externa para imágenes de documentos ni datos biométricos. Las solicitudes y los resultados de verificación permanecen dentro de su red privada. Póngase en contacto con el equipo de Shufti para analizar el modelo local y los requisitos de la Ley de Protección de Datos (DPA) para su cumplimiento normativo.

¿Cuánto tiempo tarda la instalación completa?

Desde la creación de la cuenta hasta la primera llamada exitosa a la API de prueba, la mayoría de los desarrolladores completan la configuración en menos de 30 minutos. La configuración del webhook añade tiempo dependiendo de la infraestructura, pero la API en sí solo requiere un token de acceso, una carga útil JSON y un punto final para recibir los resultados.

¿Qué ocurre con los datos biométricos tras una comprobación de verificación?

Shufti procesa imágenes de documentos y escaneos faciales para generar una decisión de verificación y gestiona los datos de acuerdo con su política de retención publicada y cualquier acuerdo de protección de datos (DPA) vigente en su organización. Para equipos con requisitos estrictos de residencia de datos, la opción de implementación local mantiene todos los datos biométricos dentro de su propia nube.

Artículos Relacionados

Blog de Shufti

¿Qué es la verificación biométrica?: significado, tipos, tecnología y herramientas.

¿Qué es la verificación biométrica?: significado, tipos, tecnología y herramientas.

Ver más

Blog de Shufti

¿Qué es el análisis de transacciones? Definición, proceso y funcionamiento.

¿Qué es el análisis de transacciones? Definición, proceso y funcionamiento.

Ver más

Blog de Shufti

Control de sanciones: qué es y cómo funciona en la lucha contra el blanqueo de capitales.

Control de sanciones: qué es y cómo funciona en la lucha contra el blanqueo de capitales.

Ver más

Blog de Shufti

Ley SB1161 de Florida y la rendición de cuentas de las plataformas de deepfake: lo que exige la ley (actualizado en octubre de 2025)

Ley SB1161 de Florida y la rendición de cuentas de las plataformas de deepfake: lo que exige la ley (actualizado en octubre de 2025)

Ver más

Blog de Shufti

VideoIdent para exchanges de criptomonedas alemanes: Guía de cumplimiento de MiCA, GwG y BaFin para proveedores de servicios de criptomonedas (CASP)

VideoIdent para exchanges de criptomonedas alemanes: Guía de cumplimiento de MiCA, GwG y BaFin para proveedores de servicios de criptomonedas (CASP)

Ver más

Blog de Shufti

Identificación por vídeo en Suiza: Guía de cumplimiento de la FINMA para bancos, aseguradoras y gestores de activos.

Identificación por vídeo en Suiza: Guía de cumplimiento de la FINMA para bancos, aseguradoras y gestores de activos.

Ver más

Blog de Shufti

Identificación por vídeo de la FMA en Austria: Guía de cumplimiento de FM-GwG para entidades financieras

Identificación por vídeo de la FMA en Austria: Guía de cumplimiento de FM-GwG para entidades financieras

Ver más

Blog de Shufti

¿Qué es la verificación biométrica?: significado, tipos, tecnología y herramientas.

¿Qué es la verificación biométrica?: significado, tipos, tecnología y herramientas.

Ver más

Blog de Shufti

¿Qué es el análisis de transacciones? Definición, proceso y funcionamiento.

¿Qué es el análisis de transacciones? Definición, proceso y funcionamiento.

Ver más

Blog de Shufti

Control de sanciones: qué es y cómo funciona en la lucha contra el blanqueo de capitales.

Control de sanciones: qué es y cómo funciona en la lucha contra el blanqueo de capitales.

Ver más

Blog de Shufti

Ley SB1161 de Florida y la rendición de cuentas de las plataformas de deepfake: lo que exige la ley (actualizado en octubre de 2025)

Ley SB1161 de Florida y la rendición de cuentas de las plataformas de deepfake: lo que exige la ley (actualizado en octubre de 2025)

Ver más

Blog de Shufti

VideoIdent para exchanges de criptomonedas alemanes: Guía de cumplimiento de MiCA, GwG y BaFin para proveedores de servicios de criptomonedas (CASP)

VideoIdent para exchanges de criptomonedas alemanes: Guía de cumplimiento de MiCA, GwG y BaFin para proveedores de servicios de criptomonedas (CASP)

Ver más

Blog de Shufti

Identificación por vídeo en Suiza: Guía de cumplimiento de la FINMA para bancos, aseguradoras y gestores de activos.

Identificación por vídeo en Suiza: Guía de cumplimiento de la FINMA para bancos, aseguradoras y gestores de activos.

Ver más

Blog de Shufti

Identificación por vídeo de la FMA en Austria: Guía de cumplimiento de FM-GwG para entidades financieras

Identificación por vídeo de la FMA en Austria: Guía de cumplimiento de FM-GwG para entidades financieras

Ver más

Da los siguientes pasos para mejorar la seguridad.

Contáctanos

Ponte en contacto con nuestros expertos. Te ayudaremos a encontrar la solución perfecta para tus necesidades de cumplimiento normativo y seguridad.

Contáctanos

Solicite una demo

Obtén acceso gratuito a nuestra plataforma y prueba nuestros productos hoy mismo.

Empezar