Licenciamiento · Tier Ultimate

GitLab Ultimate

Seguridad y compliance como parte del pipeline, no como anexo.

Ultimate es el tier en el que la seguridad deja de ser una etapa pegada al final y pasa a ser parte del flujo: escáneres nativos en cada merge request, vulnerabilidades con dueño e historial, política que bloquea lo que no pasa y evidencia de compliance generada por la propia plataforma. Es el tier que hace la diferencia en entorno regulado — y donde la cuenta cambia de figura, porque sustituye un conjunto de herramientas que probablemente ya pagas por separado.

Licenciamiento por asiento, en ciclo anual. El valor depende del tier, el volumen de asientos y los add-ons — dimensionamos antes de proponer.

Tiene sentido cuando

Qué agrega Ultimate sobre Premium

Suite de seguridad nativa en el pipeline

SAST, DAST, escaneo de dependencias, de contenedores y de IaC, además de fuzzing — corriendo como etapa del pipeline, con el resultado en el propio merge request. El desarrollador ve el hallazgo donde ya está trabajando, no en un informe que llega después.

Gestión de vulnerabilidades

La vulnerabilidad deja de ser salida de log y pasa a tener estado, dueño, historial y decisión registrada — incluida la aceptación de riesgo justificada. Es lo que transforma volumen de hallazgos en trabajo tratable.

Políticas de seguridad centralizadas

Política de ejecución de scan y de aprobación obligatoria definidas a nivel de grupo, aplicadas a todos los proyectos. Un control central en lugar de configuración replicada — y auditable.

Compliance y auditoría

Frameworks de compliance aplicables por proyecto, centro de compliance y traza de auditoría avanzada. La evidencia que pide la auditoría pasa a ser una consulta, no una excavación en logs de varios sistemas.

Visión de portafolio y value stream

Análisis de flujo de valor y gestión de portafolio por encima del equipo — para responder dónde se traba realmente el trabajo, con dato en lugar de percepción.

Usuarios guest sin costo de asiento

Los perfiles de lectura y seguimiento no consumen asiento pago, lo que suele reducir bastante el dimensionamiento cuando hay mucha gente de negocio o de auditoría solo observando.

Cómo se comporta a escala

En un programa de loyalty nacional en entorno PCI DSS, implementamos DevSecOps con GitLab en un estate de cerca de 1.900 proyectos. El resultado con la cadena en operación: 26,3 mil vulnerabilidades detectadas, 7.362 resueltas y un ahorro estimado de R$ 1,78 millones. El punto no es la cantidad de hallazgos — es que sin gestión de vulnerabilidades ni política central, 26 mil hallazgos serían ruido inutilizable en lugar de una cola de trabajo priorizada.

Cuándo el tier se paga solo

Preguntas frecuentes

¿Ultimate sustituye las herramientas de seguridad que ya usamos?

En la mayoría de los casos sí para la capa de pipeline: SAST, dependencias, contenedores e IaC pasan a ser nativos, con la ventaja de que el hallazgo nace dentro del merge request. Una herramienta especializada de nicho puede seguir teniendo sentido — en el diagnóstico mapeamos qué sale, qué queda y qué pasa a ser redundante, para que la cuenta sea honesta.

¿La suite de seguridad va a dejar el pipeline lento?

Si se activan todos los escáneres en todo, sin criterio, sí. La práctica que usamos es escalonar: scan rápido en el merge request y el más pesado en agendamiento, con paralelización y cache. Bien configurado, el costo de tiempo es pequeño frente a lo que cuesta el hallazgo tardío.

¿Conviene activar todos los escáneres de una vez?

No lo recomendamos. Activar todo de golpe en un estate grande genera un volumen de hallazgos que el equipo no puede triar, y la reacción previsible es ignorar el panel completo. Empezamos por la ruta crítica, establecemos la rutina de triaje y ampliamos — así fue en el caso de PCI DSS.

¿Ultimate incluye las funciones de IA de GitLab?

Las capacidades de IA se licencian como add-on, por encima del tier — no vienen incluidas por ser Ultimate. Lo disponible varía según el add-on y el tier base, así que trátalo como línea separada del presupuesto.

Esta página describe las fronteras de capacidad entre los tiers, que son estables, y no reproduce la lista completa de funciones ni valores — ambos cambian con el tiempo. Para el inventario definitivo consulta la matriz oficial de funciones de GitLab y la página oficial de planes. Última revisión del contenido: .

¿No sabes qué tier contratar?

Agenda un diagnóstico gratuito de 30 minutos: levantamos asientos por perfil de uso, el tier que resuelve tu caso y qué es add-on — antes de cualquier propuesta.