Principios de diseño¶
Seguridad por defecto¶
No publicar PostgreSQL ni el puerto de administración de Keycloak.
Configuración externa¶
Contraseñas, secretos y hostname se proporcionan mediante .env o un gestor de secretos.
Menor privilegio¶
Roles, scopes y redes se asignan únicamente cuando son necesarios.
Reproducibilidad¶
Toda configuración no secreta vive en Git.
Observabilidad sin exposición¶
Health y métricas se consultan desde la red interna.
Recuperabilidad¶
Toda actualización debe tener backup, plan de rollback y validación posterior.