Respuesta directa
Una arquitectura SaaS se debe decidir antes de programar las funciones más caras de cambiar: pertenencia de datos, identidad, aislamiento, derechos de uso, facturación y recuperación. La prioridad no es elegir una arquitectura de moda, sino fijar decisiones verificables y responsables claros.
Última revisión: 8 de octubre de 2026.
Qué aprenderá y decidirá
Al terminar, podrá seleccionar límites de cliente, distinguir autenticación de permisos, documentar riesgos y organizar una verificación de lanzamiento. La arquitectura ideal depende del contexto: elija basándose en requisitos y pruebas.
Panorama de decisiones
Los modelos de recursos compartidos, aislados e híbridos presentan ventajas diferentes. Un sistema compartido puede reducir costos operativos, pero exige controles consistentes en consultas, colas y cachés. Un modelo aislado puede facilitar algunos límites, a cambio de mayor administración. Evite afirmaciones absolutas: documente los motivos y la manera de modificar la decisión.
Lista interactiva de revisión
Use los apartados desplegables para revisar decisiones y conservar una prueba en su sistema de seguimiento. No marque como finalizada una decisión que solo está discutida.
Herramienta de revisión arquitectónica
Abra cada área y documente una evidencia verificable antes de marcar la decisión como lista. Esta lista no certifica la seguridad del producto.
1. Qué significa cliente u organización
Defina una entidad de cliente única y estable para identidad, datos, suscripciones y registros. Documente espacios de trabajo y relaciones de usuarios con varias organizaciones.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
2. Aislamiento y autenticación
No confunda iniciar sesión con tener permiso para acceder a datos de una organización. Valide autorización y pertenencia en cada ruta y cada consulta.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
3. Propiedad de datos
Asigne propietario a tablas, archivos, objetos, índices y eventos. Pruebe que un identificador conocido de otro cliente no permite leer o modificar el recurso.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
4. Modelos compartidos, aislados e híbridos
Evalúe la capacidad operativa, riesgo regulatorio, costos y requisitos de clientes antes de elegir bases de datos compartidas o separadas.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
5. Estados de membresía
Diseñe altas, invitaciones, roles, suspensión y revocación como estados verificables. Evite sesiones activas que sobrevivan a una revocación.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
6. Permisos por rol y recurso
Implemente controles en el servidor y pruebe acceso denegado sin divulgar metadatos de otras organizaciones.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
7. Derechos contratados
Vincule las funciones disponibles al plan vigente y a los límites de uso. No use exclusivamente indicadores visuales del frontend para decidir permisos.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
8. Experiencia de usuario y accesibilidad
Proporcione errores comprensibles, rutas de recuperación y navegación con teclado. Incluya estados sin acceso y cambios de organización.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
9. Tareas y colas
Propague el identificador del cliente a los procesos asíncronos. Revise reintentos, trabajos programados, aislamiento y mensajes perdidos.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
10. Integraciones y webhooks
Compruebe autenticidad, idempotencia, permisos y errores transitorios. No asuma que un webhook externo pertenece al cliente indicado sin verificar la asociación.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
11. Límites de recursos
Establezca presupuestos de consultas, concurrencia, archivos y costos de procesamiento para evitar que un cliente degrade a otros.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
12. Caché y búsqueda
Separe claves, filtros e índices por ámbito. Revise invalidaciones para impedir filtraciones entre organizaciones.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
13. Facturación y suscripciones
Ensaye renovación, cancelación, cambios de plan, períodos de gracia y pagos rechazados. Mantenga un registro auditable del consumo.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
14. Analítica y observabilidad
Capture errores, latencia y costos por ámbito autorizado sin registrar contraseñas, secretos ni más datos personales de los necesarios.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
15. Seguridad y soporte
Revise privilegios mínimos, acceso temporal de soporte, registros de auditoría y protección de secretos. Mantenga autorizaciones revocables.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
16. Datos públicos y SEO
Separe páginas públicas de paneles privados. Revise canonical, robots, sitemap, permisos y datos estructurados para evitar exposición de datos.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
17. Despliegues compatibles
Use cambios de esquema compatibles con servicios anteriores y ensaye migraciones en entornos equivalentes antes de actualizar producción.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
18. Copias y recuperación
Compruebe restauración real, integridad y objetivos de recuperación. No considere una copia exitosa si no puede verificar su contenido.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
19. Pruebas de aislamiento
Utilice dos organizaciones de prueba con usuarios, roles, suscripciones y archivos. Intentar el acceso cruzado debe fallar para todos los canales.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
20. Handoff y control de lanzamiento
Conserve responsables, evidencia, métricas iniciales, rutas críticas y condiciones de reversión antes de aceptar el primer cliente.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
21. Día uno
Controle autenticación, errores críticos, cobros, disponibilidad y pérdida de datos. Defina a quién escalar una incidencia.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
22. Días dos a siete
Revise picos de carga, errores de integración, límites y permisos denegados. Ajuste alertas cuando existan falsos positivos.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
23. Días ocho a catorce
Compare comportamiento real con pruebas iniciales y cierre fallos repetitivos; mantenga trazabilidad de cada corrección.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
24. Días quince a treinta
Audite costos, incidentes, facturación, feedback y supuestos arquitectónicos antes de ampliar recursos o funcionalidades.
Evidencia: indique responsable, prueba realizada, resultado, fecha y riesgo residual.
25. Seguridad de API y contratos
Versione cambios y compruebe que los identificadores de objetos requieren permisos en cada endpoint.
Evidencia: documente la prueba, resultado, responsable y fecha.
26. Conmutación de funciones
Pruebe flags y experimentos en cada ámbito para que los cambios de un cliente no modifiquen otros.
Evidencia: documente la prueba, resultado, responsable y fecha.
27. Exportación y eliminación
Defina cómo exportar datos y procesar solicitudes de eliminación con auditoría y retención justificada.
Evidencia: documente la prueba, resultado, responsable y fecha.
28. Protección contra abuso
Agregue límites de tráfico, verificación y registro de intentos sospechosos con medidas contra falsos positivos.
Evidencia: documente la prueba, resultado, responsable y fecha.
29. Notificaciones y correo
Valide destinatarios, plantillas, enlaces de invitación y supresión para evitar filtraciones entre organizaciones.
Evidencia: documente la prueba, resultado, responsable y fecha.
30. Gestión de incidentes
Asigne responsables, comunicación, clasificación de severidad y prueba de recuperación tras un incidente.
Evidencia: documente la prueba, resultado, responsable y fecha.
Cómo registrar las decisiones
Escriba un registro de decisión arquitectónica con el problema, alternativas, consecuencia, personas responsables, fecha, evidencia de prueba y momento de revisión. Si una decisión puede producir exposición de información o cargos incorrectos, trátela como un bloqueo de lanzamiento.
Qué significa cliente u organización
Defina una entidad de cliente única y estable para identidad, datos, suscripciones y registros. Documente espacios de trabajo y relaciones de usuarios con varias organizaciones.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Aislamiento y autenticación
No confunda iniciar sesión con tener permiso para acceder a datos de una organización. Valide autorización y pertenencia en cada ruta y cada consulta.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Propiedad de datos
Asigne propietario a tablas, archivos, objetos, índices y eventos. Pruebe que un identificador conocido de otro cliente no permite leer o modificar el recurso.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Modelos compartidos, aislados e híbridos
Evalúe la capacidad operativa, riesgo regulatorio, costos y requisitos de clientes antes de elegir bases de datos compartidas o separadas.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Estados de membresía
Diseñe altas, invitaciones, roles, suspensión y revocación como estados verificables. Evite sesiones activas que sobrevivan a una revocación.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Permisos por rol y recurso
Implemente controles en el servidor y pruebe acceso denegado sin divulgar metadatos de otras organizaciones.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Derechos contratados
Vincule las funciones disponibles al plan vigente y a los límites de uso. No use exclusivamente indicadores visuales del frontend para decidir permisos.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Experiencia de usuario y accesibilidad
Proporcione errores comprensibles, rutas de recuperación y navegación con teclado. Incluya estados sin acceso y cambios de organización.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Tareas y colas
Propague el identificador del cliente a los procesos asíncronos. Revise reintentos, trabajos programados, aislamiento y mensajes perdidos.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Integraciones y webhooks
Compruebe autenticidad, idempotencia, permisos y errores transitorios. No asuma que un webhook externo pertenece al cliente indicado sin verificar la asociación.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Límites de recursos
Establezca presupuestos de consultas, concurrencia, archivos y costos de procesamiento para evitar que un cliente degrade a otros.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Caché y búsqueda
Separe claves, filtros e índices por ámbito. Revise invalidaciones para impedir filtraciones entre organizaciones.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Facturación y suscripciones
Ensaye renovación, cancelación, cambios de plan, períodos de gracia y pagos rechazados. Mantenga un registro auditable del consumo.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Analítica y observabilidad
Capture errores, latencia y costos por ámbito autorizado sin registrar contraseñas, secretos ni más datos personales de los necesarios.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Seguridad y soporte
Revise privilegios mínimos, acceso temporal de soporte, registros de auditoría y protección de secretos. Mantenga autorizaciones revocables.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Datos públicos y SEO
Separe páginas públicas de paneles privados. Revise canonical, robots, sitemap, permisos y datos estructurados para evitar exposición de datos.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Despliegues compatibles
Use cambios de esquema compatibles con servicios anteriores y ensaye migraciones en entornos equivalentes antes de actualizar producción.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Copias y recuperación
Compruebe restauración real, integridad y objetivos de recuperación. No considere una copia exitosa si no puede verificar su contenido.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Pruebas de aislamiento
Utilice dos organizaciones de prueba con usuarios, roles, suscripciones y archivos. Intentar el acceso cruzado debe fallar para todos los canales.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Handoff y control de lanzamiento
Conserve responsables, evidencia, métricas iniciales, rutas críticas y condiciones de reversión antes de aceptar el primer cliente.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Día uno
Controle autenticación, errores críticos, cobros, disponibilidad y pérdida de datos. Defina a quién escalar una incidencia.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Días dos a siete
Revise picos de carga, errores de integración, límites y permisos denegados. Ajuste alertas cuando existan falsos positivos.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Días ocho a catorce
Compare comportamiento real con pruebas iniciales y cierre fallos repetitivos; mantenga trazabilidad de cada corrección.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Días quince a treinta
Audite costos, incidentes, facturación, feedback y supuestos arquitectónicos antes de ampliar recursos o funcionalidades.
Comprobación práctica: prepare dos organizaciones de prueba y documente el comportamiento esperado para este punto. Registre la fecha, el responsable y un resultado verificable antes de avanzar.
Matriz de aceptación antes de publicar
| Área | Evidencia | Condición |
| --- | --- | --- |
| Aislamiento | Prueba cruzada de recursos | Obligatoria |
| Autorización | Matriz de roles y acciones | Obligatoria |
| Facturación | Pruebas de renovación y webhooks | Obligatoria cuando aplica |
| Recuperación | Restauración probada | Obligatoria |
| Operación | Alertas y responsables | Obligatoria |
Preguntas frecuentes
¿Necesito microservicios para crear un SaaS?
No siempre. Un monolito modular puede ofrecer límites claros con menos complejidad operacional. Evalúe necesidades reales.
¿Autenticación significa aislamiento entre organizaciones?
No. Autenticación, autorización y pertenencia de cada recurso son garantías distintas que necesitan pruebas propias.
¿Cada cliente necesita su propia base de datos?
Depende de riesgo, volumen, contratos y capacidad de operación. Los modelos compartidos, aislados e híbridos tienen compensaciones.
¿La seguridad a nivel de filas de PostgreSQL es suficiente?
Puede reforzar las barreras, pero requiere contexto de cliente correcto, políticas verificadas y controles en la aplicación.
¿Qué construyo primero?
Defina identidades, propiedad de datos, permisos, casos de acceso cruzado y recuperación antes de ampliar el producto.
¿Cuándo revisar la arquitectura?
Tras incidentes, cambios de escala o requisitos, y con una revisión operativa periódica documentada.
Fuentes revisadas
-
AWS Well-Architected SaaS Lens: modelos de recursos y operaciones SaaS.
-
OWASP Authorization Cheat Sheet: comprobación de permisos y acceso mínimo.
-
NIST Zero Trust Architecture: modelo de confianza y controles.
-
W3C WCAG 2.2: referencia de accesibilidad.
Próximo paso
Utilice la lista como base para un registro de arquitectura, pruebas automatizadas, revisión de riesgos y plan de treinta días. Hable con el equipo para evaluar los límites de su producto.
