API de licencias · 99,98 %
Revit Server security

Revit Server Guard

Control de acceso, auditoría, administración y funcionamiento protegido de la infraestructura de Autodesk Revit Server.

Versión 1.1.4 Flagship solution
What’s new

Historial de versiones

Actualmente no hay ningún historial de versiones publicado en esta página.

Descripción

RSG · Análisis técnico

Qué es RSG y por qué lo necesitas.

Revit Server Guard es una pasarela de software que se instala en el mismo host que Autodesk Revit Server. Intercepta el tráfico TCP y HTTP hacia los puertos de RS, lee sus metadatos (qué usuario, qué proyecto, qué sección, qué acción) y aplica reglas de acceso que no existen en el propio Revit Server.

ResumenEsta pantalla gestiona Resumen: datos, filtros, acciones y exportación se reúnen en el panel RSG. ProyectosEsta pantalla gestiona Proyectos: datos, filtros, acciones y exportación se reúnen en el panel RSG. RolesEsta pantalla gestiona Roles: datos, filtros, acciones y exportación se reúnen en el panel RSG. Registro de auditoríaEsta pantalla gestiona Registro de auditoría: datos, filtros, acciones y exportación se reúnen en el panel RSG.

01 — Resumen

Qué es RSG y por qué lo necesitas.

Revit Server Guard es una pasarela de software que se instala en el mismo host que Autodesk Revit Server. Intercepta el tráfico TCP y HTTP hacia los puertos de RS, lee sus metadatos (qué usuario, qué proyecto, qué sección, qué acción) y aplica reglas de acceso que no existen en el propio Revit Server.

De forma nativa, Revit Server no ofrece derechos de acceso transparentes por usuario, proyecto, sección y acción. Si un participante tiene acceso al servidor, RS no dispone de un modelo integrado que lo limite de forma fiable exclusivamente a su área de responsabilidad. En un equipo pequeño esto puede ser aceptable. En proyectos con muchas empresas, participantes temporales y distintos niveles de responsabilidad, la formación y las normas internas no son suficientes: RSG elimina esta limitación técnica.

A quién le sirve

  • Estudios de diseño que llevan varios clientes en paralelo y no quieren que el equipo del cliente A vea lo que se hace para el cliente B.
  • Coordinadores BIM que necesitan separar derechos a nivel de sección — los estructuristas ven y editan estructuras, los ingenieros MEP ven su propia disciplina, y así sucesivamente.
  • Subcontratistas y freelancers que reciben acceso temporal a un proyecto y una sección concretos, y a quienes hay que bloquear con un clic al terminar el contrato.
  • Equipos con requisitos regulatorios (contratos públicos, instalaciones de acceso restringido) donde un registro de quién-abrió-qué-y-cuándo es obligatorio.

01 ResumenEsta pantalla gestiona Resumen: datos, filtros, acciones y exportación se reúnen en el panel RSG.

02 — Arquitectura

Cuatro componentes, un host Windows.

RSG es un monolito, pero con cuatro módulos separados que se instalan juntos. Esto es intencional: cada componente responde por su propio ámbito y, si es necesario, puede reiniciarse de forma independiente.

Qué hace cada componente

  1. RSG.Proxy — un proxy TCP/HTTP que escucha en el puerto 8086 en lugar del puerto RS por defecto. Desempaqueta los envelopes SOAP de Revit Server, extrae los metadatos de la petición, pregunta a RSG.Server «¿se permite?» — y o lo deja pasar, o devuelve 403 al cliente.
  2. RSG.Server — un servicio Windows sobre.NET 8 que mantiene las reglas de acceso en SQLite/SQL Server local, gestiona el log de auditoría, valida la licencia y se comunica con la License API. El «cerebro» de la solución.
  3. RSG.AdminPanel — una SPA en React disponible en localhost:5080 (o en la red corporativa por HTTPS). El admin la usa para crear usuarios, proyectos, reglas y consultar la auditoría.
  4. RSG.LicenseTool — una herramienta CLI separada para activación offline. Solo se usa en redes air-gapped; en una instalación online normal no hace falta.

Importante

Revit Server queda exactamente como estaba. RSG no modifica sus binarios, no reescribe la base de datos, no sustituye configuraciones. Se instala al lado y opera mediante interfaces de red estándar. Si apagas RSG, Revit Server sigue funcionando exactamente como antes de su instalación.

02 Puertas de enlace RSEsta pantalla gestiona Puertas de enlace RS: datos, filtros, acciones y exportación se reúnen en el panel RSG.

03 — Control de acceso

Tres niveles de derechos: proyecto, sección, acción.

RSG concede los derechos no «todo o nada» sino de forma granular. No das un «acceso al servidor» — das un «acceso al proyecto X, sección Arquitectura, solo lectura». Bajo el capó, esto ocurre a nivel de las peticiones SOAP de Revit Server, donde RSG inspecciona el tipo de operación y toma una decisión.

Los usuarios y grupos AD se asocian a roles. Un rol es un conjunto de permisos para un proyecto concreto y sus secciones. Un mismo usuario puede tener roles distintos en proyectos distintos: «coordinador» en uno, «observador» en otro, «sin acceso» en un tercero.

Niveles

  • Proyecto. La unidad base es la carpeta raíz del proyecto en el servidor. El usuario ve el proyecto en la lista, pero no puede abrirlo.
  • Sección del modelo. Arquitectura, estructuras, ingeniería, coordinación — cada sección puede tener sus propios permisos. El ingeniero contratista abre solo su sección; el resto ni siquiera se carga en el cliente de Revit.
  • Acción. read, edit. Ver sin editar es un permiso separado de editar sin publicar.

03 ProyectosEsta pantalla gestiona Proyectos: datos, filtros, acciones y exportación se reúnen en el panel RSG.

Roles y grupos

Abajo — cómo se ve en el panel de admin. La matriz: proyectos en filas, roles en columnas, estado del permiso en las celdas.

Leyenda: acceso total · solo lectura · mixto por sección · ninguno

Ejemplo de configuración de regla

Cada regla se expresa como un documento JSON, editable por la UI o importable en lote desde CSV/JSON al migrar desde herramientas internas.

04 RolesEsta pantalla gestiona Roles: datos, filtros, acciones y exportación se reúnen en el panel RSG.

04 — Panel de admin

Un panel de admin web en lugar de CLI y registro.

Toda la gestión — mediante una SPA React disponible localmente en el host de RSG. Sin regedit, sin gpedit, sin ediciones XML manuales. El admin abre una página en el navegador y ve el panel de control, la licencia, la auditoría y la matriz de permisos. Si hace falta acceso remoto, se sirve detrás de un reverse-proxy con TLS.

La página de inicio es el panel de control. Cuatro cifras arriba para la jornada, un feed de eventos debajo y un panel de licencia.

05 UsuariosEsta pantalla gestiona Usuarios: datos, filtros, acciones y exportación se reúnen en el panel RSG.

06 SeccionesEsta pantalla gestiona Secciones: datos, filtros, acciones y exportación se reúnen en el panel RSG.

05 — Auditoría

Cada acción — en el log.

La auditoría no es una funcionalidad opcional, es parte del flujo principal. Cada petición que pasa por RSG.Proxy deja un registro: quién, qué, contra qué proyecto/sección, qué acción, qué resultado, desde qué IP, desde qué versión de Revit. Los logs se guardan localmente y se exportan a CSV/JSON/SIEM.

El panel de admin tiene una tabla con filtros en cada campo. Hacer clic en una fila abre el JSON completo del evento.

Qué se registra

  • Identidad: login AD, IP, versión del cliente Revit, nombre de la máquina del usuario.
  • Objetivo: ID del proyecto, nombre del archivo, sección/workset, ID del elemento (cuando aplica).
  • Acción: abrir, sync_to_central, reload_latest, create_local, publicar, delete_local, borrow_workset, etc.
  • Resultado: allow / deny / warn (warn — no bloqueado, pero marcado para revisión).
  • Contexto: qué regla tomó la decisión, marca de tiempo con TZ, duración de la operación.

Retención

Por defecto el log se conserva 18 meses. Es configurable. Los logs se pueden enviar en streaming a un sistema SIEM por webhook (payload JSON), escribirse en el SQL Server de tu empresa, o exportarse en lote vía CLI.

07 Registro de auditoríaEsta pantalla gestiona Registro de auditoría: datos, filtros, acciones y exportación se reúnen en el panel RSG.

08 Copias de seguridadEsta pantalla gestiona Copias de seguridad: datos, filtros, acciones y exportación se reúnen en el panel RSG.

06 — Licencias

Una licencia firmada, vinculada a la máquina.

Una licencia RSG es un envelope firmado (LicenseEnvelope) que contiene un payload con derechos y una firma. La firma se produce en nuestro lado con una clave privada ECDSA P-256 y se verifica en el lado cliente con una clave pública incrustada en el binario de RSG.

Significa: falsificar una licencia o levantar una «License API propia» en la misma URL es imposible sin la clave privada. Un keygen físicamente no puede existir — habría que romper ECDSA P-256 (teóricamente irreal) o robar la clave privada de nuestro HSM.

Huella digital del equipo

La licencia se vincula a una máquina mediante un fingerprint — SHA-256 de una cadena determinista compuesta por el nombre de la máquina y las direcciones MAC de las interfaces de red.

Las interfaces de red se ordenan — esto importa. Si el sistema tiene varias MAC, el SO puede enumerarlas en orden distinto; ordenarlas elimina esa inestabilidad. El nombre de la máquina se pasa a mayúsculas por el mismo motivo.

Activación online y offline

Cuando el host tiene HTTPS saliente hacia nuestro dominio, la activación es un clic en el panel de admin. RSG.Server envía un JSON con fingerprint y metadatos, la License API devuelve un envelope firmado, que se aplica de inmediato.

Cuando no hay red (perímetro cerrado, segmento gubernamental, banco de pruebas aislado), la activación va por archivos:

  1. En el panel de admin → «Generar solicitud de licencia» → guardar request.rsgreq en un USB.
  2. En el área de cliente del sitio → «Activar offline» → subir .rsgreq → recibir license.rsglic.
  3. Cargar .rsglic de vuelta en el panel de admin. Listo.

Qué pasa al expirar

Tras la expiración de la prueba o de una licencia con plazo, RSG pasa al modo bypass — la protección se desactiva, Revit Server funciona como antes de la instalación de RSG. Es a propósito: no queremos que un cliente se tope con una producción rota a las 23:50 de un viernes. Cuando la licencia se restaura, RSG vuelve a modo full automáticamente.

09 ConfiguraciónEsta pantalla gestiona Configuración: datos, filtros, acciones y exportación se reúnen en el panel RSG.

07 — Instalación

En una tarde: del instalador al primer rol.

RSG se instala mediante un instalador Windows (MSI o EXE). Sin docker, sin kubernetes, sin dependencias externas salvo el runtime.NET 8 LTS — que ya está instalado en Windows Server 2022/2025 o lo descarga el instalador.

Qué necesitas antes de instalar

  • Windows Server 2019 / 2022 / 2025 en el mismo host que Revit Server.
  • Una cuenta con derechos de admin en ese host.
  • Acceso de solo lectura a la base de datos de RS (RSG no escribe en ella, solo lee metadatos de proyectos).
  • Un puerto TCP libre (8086 por defecto) — RSG.Proxy se enlazará a él.
  • ~250 MB de disco para la instalación, ~5 GB para el log de auditoría a seis meses.

Pasos

  1. Descargar RSG-Setup-1.0.0.exe desde tu área de cliente.
  2. Lanzar el instalador como administrador. Especificar el puerto del proxy y la ruta a la base de RS.
  3. Abrir http://localhost:5080 — el asistente de primer arranque pedirá crear un superusuario del panel de admin.
  4. Importar usuarios desde AD (un clic) o añadirlos manualmente.
  5. Crear una primera regla de acceso en un proyecto de prueba.
  6. Redirigir los clientes Revit al nuevo puerto del proxy (vía DNS o Group Policy).

Configuración

La mayoría de los ajustes viven en appsettings.json de RSG.Server. La mayoría de los admins nunca lo tocan — todo se configura por la UI — pero a veces hace falta.

08 — Compatibilidad

Funciona con lo que ya tienes.

RSG está diseñado para instalaciones existentes, no para empezar de cero. Sin requisito de una nueva versión de Windows, ni una nueva versión de Revit Server, ni una infraestructura limpia. Funciona con lo que hay.

Rendimiento

El proxy añade ~3–8 ms de latencia por petición bajo carga típica (medido en Xeon E-2336, Windows Server 2022, 100 clientes Revit concurrentes). Imperceptible para el usuario — Revit tampoco es famoso por sus operaciones de red ultrarrápidas.

  • RAM: 200–400 MB residentes con 100 usuarios activos.
  • CPU: <5 % de un núcleo con carga máxima.
  • Disk I/O: ~15 MB/hora de log de auditoría con 100 usuarios.
  • Network: overhead casi cero — RSG no buferiza, deja pasar el flujo.

10 EstadísticasEsta pantalla gestiona Estadísticas: datos, filtros, acciones y exportación se reúnen en el panel RSG.

09 — Seguridad

Qué protege RSG — y qué no hace.

Honestamente: RSG no es una bala de plata. Aborda una clase concreta de problemas — la autorización de acceso a Revit Server. Abajo — qué entra en su modelo de amenaza, y qué queda fuera.

En el modelo de amenaza de RSG

  • Un interno con acceso AD legítimo que intenta leer proyectos ajenos. Cubierto: comprobación de proyecto + sección + acción en cada petición.
  • Un subcontratista cuyo contrato terminó pero cuya cuenta AD aún no se ha desactivado. Cubierto: reglas con validUntil y denyOnExpired: true.
  • Una fuga vía sitio falso o License API falsa. Cubierto: la licencia está firmada con ECDSA P-256, la clave está incrustada en el cliente. Sustituir el sitio sin la clave privada es imposible.
  • Mover una licencia a la máquina de otra persona. Cubierto: machine fingerprint en el payload, validado en cada arranque del servicio.

Fuera del modelo de amenaza de RSG

  • Un servidor AD comprometido. Si un atacante obtiene derechos DA — también obtiene acceso a RSG.AdminPanel. Es un problema de seguridad de AD, no de RSG.
  • Acceso físico al host de RSG. Con acceso de admin local se puede parar el servicio. Protección a nivel de infraestructura — bitlocker, control físico.
  • Capturas y fotos de la pantalla. Si un usuario tiene acceso legítimo a un proyecto, puede verlo y fotografiarlo. RSG no es una solución DLP.
  • Fugas vía archivos Revit locales. Cuando un cliente Revit descarga una copia local de un proyecto, físicamente vive en el disco del usuario. Eso requiere cifrado de disco y DLP.

Criptografía

  • Firma de licencia: ECDSA P-256 + SHA-256, formato IEEE P1363, longitud 64 bytes.
  • Comunicación con la License API: TLS 1.2+, validación de certificado.
  • Tráfico interno AdminPanel ↔ RSG.Server: HTTPS con certificado autofirmado por defecto (sustituible por uno corporativo).
  • Almacenamiento de la clave privada de firma en nuestro lado: managed key vault con política de rotación.

10 — Preguntas frecuentes

Preguntas frecuentes — específicas sobre RSG.

¿Qué pasa si RSG.Server cae por la noche?

En ese caso RSG.Proxy pasa al modo fail_open o fail_closed — configurable. Por defecto: fail_open: cuando el cerebro no es alcanzable, el proxy deja pasar el tráfico hacia Revit Server sin comprobaciones (como si RSG no estuviera). Da un comportamiento seguro ante un fallo de RSG: el negocio sigue funcionando. Si los requisitos de tu empresa son los opuestos — mejor bloquear todo que arriesgar una fuga — pones fail_closed.

¿Y si cambia la MAC de una tarjeta de red?

El fingerprint cambia, y la licencia será rechazada. Dos soluciones: o establecer quantity = 2 en la compra (entonces la licencia vale para dos fingerprints y puedes usar una activación más), o pedir reemisión desde tu área de cliente — es gratis e instantánea.

¿Puede RSG correr en configuración HA (dos nodos)?

Ahora mismo (v2.4.x) — no, solo single-instance. La configuración HA está en la hoja de ruta para v3.0. Como workaround, los equipos suelen mantener un segundo nodo «en frío» con la misma configuración y conmutar el DNS ante un fallo.

¿Lee RSG los archivos .rvt?

No. RSG opera al nivel del protocolo de red de Revit Server — ve peticiones SOAP, metadatos de proyectos, nombres de secciones. No parsea ni almacena el contenido de los modelos. Para control a nivel de contenido (DLP basado en lo que hay dentro de los modelos) hacen falta soluciones aparte.

¿Cuántas licencias hacen falta para dos Revit Server?

Dos — cada licencia se vincula a un fingerprint, y los fingerprints de dos hosts son distintos. Los descuentos para configuraciones multi-servidor se cotizan caso a caso, escribe a info@.

¿Se puede migrar desde una solución interna?

Si tienes alguna matriz de «usuario × proyecto × derecho» en Excel/CSV/SQL — la importación a RSG está soportada vía el CLI rsg-import. Si tu solución interna hace algo más complejo (p. ej., derechos basados en propiedades geométricas dentro del modelo) — RSG no lo cubre, esa parte tendrás que dejarla como estaba.

¿Listo para probar?

Instala RSG junto a Revit Server hoy.Prueba de 90 días, sin tarjeta.

Descarga el instalador desde tu área de cliente, ponlo en el mismo host que RS, dale media hora. Antes de la noche verás lo que hace RSG y que Revit Server no hace de fábrica.

Comunidad

Opiniones de usuarios

Marca la solución con Me gusta o comparte tu experiencia. Puedes dejar una reseña sin registrarte.

0 reseñas

Reseñas

Aún no hay reseñas aprobadas.

Dejar una reseña

Las reseñas se moderan antes de publicarse. No es necesario registrarse. Privacy

Tu valoración