🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCredenciales efímeras y federación de canalizaciones
5 tareas · 40 min · Principiante
Las canalizaciones de integración y despliegue tienen las llaves de producción, y durante años se las dieron como una clave guardada en sus secretos. La federación cambia la clave por un token firmado en cada ejecución, que la nube canjea por una credencial de minutos, pero solo es segura si la nube comprueba de quién viene el token. Lees las canalizaciones, el formato del token, las relaciones de confianza y el registro de sesiones de Olinguito Pagos.
Objetivo de la sala
Las canalizaciones de integración y despliegue tienen las llaves de producción, y durante años se las dieron como una clave guardada en sus secretos. La federación cambia la clave por un token firmado en cada ejecución, que la nube canjea por una credencial de minutos, pero solo es segura si la nube comprueba de quién viene el token. Lees las canalizaciones, el formato del token, las relaciones de confianza y el registro de sesiones de Olinguito Pagos.En la federación de canalizaciones, la plataforma de integración continua actúa como un proveedor de identidad: en cada ejecución emite un token OIDC firmado con claims que describen el trabajo (de qué repositorio viene, qué rama o entorno, qué evento lo lanzó). La nube tiene registrado a ese emisor y, para cada rol, una relación de confianza con condiciones. Si la firma es válida, el emisor es el esperado y los claims cumplen las condiciones, la nube entrega una credencial temporal para ese rol.
La seguridad de todo el esquema está en esas condiciones. La audiencia (aud) garantiza que el token fue pedido para esta nube y no para otro servicio. El sujeto (sub) dice qué repositorio y qué rama o entorno pidieron la credencial; es lo que impide que cualquier otro repositorio de la organización asuma el rol de producción. OWASP incluye en su lista de identidades no humanas, como riesgo propio, las canalizaciones que despliegan con claves estáticas y las federaciones que no validan bien los claims del token.
Responde para continuar
En una relación de confianza con el emisor de las canalizaciones, ¿qué condición impide que otro repositorio asuma el rol de producción?
Ver pista de ayuda
La firma dice quién emitió el token, no para qué trabajo lo emitió.
Una clave estática en los secretos de una canalización tiene todos los problemas de los secretos de vida larga y uno más: la puede leer cualquier paso de cualquier trabajo que corra en esa canalización, incluidos los que añade una dependencia comprometida. Con la federación, lo que se filtra es un token que vence en minutos y solo sirve para el rol de ese trabajo.
Abre el laboratorio y lee canalizaciones.txt.
Responde para continuar
¿Qué canalización sigue desplegando con una clave de acceso estática? Escribe su nombre.
Ver pista de ayuda
Mira la última columna: todas menos una dicen federación.
El formato del sub lo define el emisor, y formato-del-token.txt lo explica para la plataforma de Olinguito: incluye la organización, el repositorio y la rama o el entorno protegido. Una condición que termina en un asterisco justo después de la organización acepta cualquier repositorio y cualquier rama de esa organización. Y el mismo archivo dice quién puede crear repositorios.
Lee relaciones-de-confianza.txt y fíjate en qué cuenta vive cada rol.
Responde para continuar
¿Qué rol de la cuenta de producción acepta tokens de cualquier repositorio de la organización? Escribe su nombre.
Ver pista de ayuda
Hay dos roles con comodín; solo uno de ellos está en cta-prod.
Un error en una relación de confianza no se queda en la teoría: el registro de la nube guarda, por cada sesión, el sub del token con que se asumió el rol. Leerlo dice si alguien ya aprovechó la condición abierta, aunque fuera sin mala intención, como una persona que prueba algo desde un repositorio personal.
Lee registro-de-sesiones.txt.
Responde para continuar
¿Qué ejecución asumió un rol de producción desde un repositorio que no era el de ese despliegue? Escribe su id.
Ver pista de ayuda
Compara el repositorio del sub con el repositorio que despliega cada rol en canalizaciones.txt.
La credencial que entrega la nube tiene una sesión máxima que fija el rol. El rol con el comodín, además, permite sesiones de 12 horas para trabajos que en el registro duran entre 3 y 6 minutos. Una credencial efímera solo es efímera si su vida se parece a la del trabajo que la usa.
Responde para continuar
¿Qué duración de sesión propones para ese rol de despliegue?
Ver pista de ayuda
Compara la sesión de este rol con la del rol de la pasarela y con lo que duran los trabajos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.