Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Identidades administradas y entidades de servicio

5 tareas · 40 min · Principiante

Jueves 5 de noviembre. En la suscripción de Panificadora Siachoque no solo actúan personas: también lo hacen aplicaciones, máquinas y funciones, cada una con su propia identidad. Aquí aprendes la diferencia entre una identidad administrada y una entidad de servicio con secreto, qué roles se les dan y cómo se lee su actividad para notar cuándo una usa un acceso que no es el suyo. Todo es lectura de tablas de ejemplo; no se crea ni se usa ninguna identidad.

0 de 5 · 0%

Objetivo de la sala

Jueves 5 de noviembre. En la suscripción de Panificadora Siachoque no solo actúan personas: también lo hacen aplicaciones, máquinas y funciones, cada una con su propia identidad. Aquí aprendes la diferencia entre una identidad administrada y una entidad de servicio con secreto, qué roles se les dan y cómo se lee su actividad para notar cuándo una usa un acceso que no es el suyo. Todo es lectura de tablas de ejemplo; no se crea ni se usa ninguna identidad.

Una identidad administrada es una identidad de Microsoft Entra que Azure da a un recurso para que obtenga tokens sin guardar credenciales: quien administra no puede ver ninguna. Hay dos tipos. La asignada por el sistema nace con el recurso, solo ese recurso puede usarla y se borra con él. La asignada por el usuario es un recurso aparte, se puede compartir entre varios recursos y se borra a mano.

Las operaciones sobre estas identidades quedan en el registro de actividad, y su actividad de inicio de sesión queda en los registros de Entra.

Responde para continuar

Se borra una máquina virtual que usaba una identidad asignada por el usuario compartida con otras dos aplicaciones. ¿Qué pasa con esa identidad?

Ver pista de ayuda

Una identidad asignada por el usuario es un recurso independiente.

Una identidad vale lo que valen sus permisos. La tabla identidades lista las cuatro de la suscripción, con el rol que tiene cada una y el ámbito en que se aplica. El rol Owner permite todo sobre su ámbito, incluida la asignación de roles a otros; sobre una suscripción entera es el alcance más amplio.

Prueba identidades | where rol == "Owner".

Responde para continuar

Escribe el nombre de la identidad que tiene el rol Owner sobre la suscripción.

Ver pista de ayuda

Prueba `identidades | where rol == "Owner"` y lee la columna nombre.

Una identidad administrada solo obtiene tokens desde el recurso al que está asignada, y no tiene credencial que se pueda copiar. Una entidad de servicio de una aplicación sí tiene un secreto o un certificado que alguien guardó, y por tanto puede usarse desde cualquier lugar donde se use ese secreto. Por eso en estas se vigila el origen.

La tabla inicios_de_identidades trae la dirección desde la que entró cada identidad esa mañana y la dirección habitual del inventario.

Responde para continuar

Escribe el nombre de la identidad cuyo inicio de sesión vino de una dirección distinta de la habitual.

Ver pista de ayuda

Compara las columnas ip_origen e ip_habitual en `inicios_de_identidades`.

Una dirección distinta de la habitual no demuestra un abuso: puede ser un cambio de proveedor, una prueba o un secreto que salió de donde estaba guardado. Antes de pedir que se rote el secreto hay que reunir evidencia con las fuentes que ya conoces.

Responde para continuar

Una entidad de servicio con rol Contributor entra desde una dirección nueva. ¿Qué haces?

Ver pista de ayuda

Antes de actuar sobre una identidad, ve qué hizo y consulta a quien la administra.

Los secretos de aplicación vencen y se rotan. La tabla credenciales dice cuándo se creó el de cada identidad. A mayor edad, más tiempo ha tenido para copiarse, compartirse o quedar en un lugar que no debía. Hoy es jueves 5 de noviembre de 2026.

Responde para continuar

¿Cuántos días tiene hoy el secreto de la entidad de servicio de la aplicación contable, contados desde su creación?

Ver pista de ayuda

Prueba `credenciales`, busca la fila con secreto de aplicación y cuenta los días hasta el 5 de noviembre.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad