🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónGuardrails y políticas de la organización
5 tareas · 40 min · Principiante
Un guardrail es una regla que la nube hace cumplir sin pedirle permiso a nadie. Faro Austral tiene un catálogo de seis, una lista de excepciones y una política de denegación a nivel de organización. Es la revisión trimestral: quién puede quitar cada guardrail, qué excepciones siguen vivas pasada su fecha y si la política cubre las acciones que el modelo de amenazas marcó como sensibles. Los guardrails fallan casi siempre por los bordes, no por la regla.
Objetivo de la sala
Un guardrail es una regla que la nube hace cumplir sin pedirle permiso a nadie. Faro Austral tiene un catálogo de seis, una lista de excepciones y una política de denegación a nivel de organización. Es la revisión trimestral: quién puede quitar cada guardrail, qué excepciones siguen vivas pasada su fecha y si la política cubre las acciones que el modelo de amenazas marcó como sensibles. Los guardrails fallan casi siempre por los bordes, no por la regla.Los guardrails son de tres tipos. El preventivo impide la acción antes de que ocurra. El detectivo la deja pasar y avisa. El correctivo la deshace solo, después. Cada tipo tiene su sitio: lo que no puede deshacerse, como apagar el registro, se previene; lo que es ruidoso y ocasional, como crear un usuario local, puede bastar con avisar.
La regla de diseño es poner el control lo más arriba posible. Un guardrail aplicado a la organización lo heredan todas las cuentas y ninguna puede quitarlo; uno aplicado dentro de cada cuenta lo puede quitar quien administre esa cuenta, que es justo quien podría querer hacerlo.
Responde para continuar
Un equipo propone avisar cuando alguien apague el registro central, en lugar de impedirlo. ¿Qué responde el arquitecto?
Ver pista de ayuda
Piensa en qué evidencia queda después de apagar el registro y en cuánto tarda alguien en reaccionar a un aviso.
El catálogo dice dónde se aplica cada guardrail. «Organización» significa que la regla vive por encima de las cuentas y ninguna cuenta puede modificarla. «Cuenta» significa que la activa y la mantiene el administrador de cada una, con lo cual es tan fiable como la disciplina de cada administrador.
Un guardrail por cuenta es una recomendación con nombre de control. Se detecta por la columna de alcance y por los números: si el catálogo dice cuántas cuentas lo tienen activo y no son todas, ya se sabe.
Responde para continuar
¿Qué guardrail del catálogo se aplica dentro de cada cuenta, de modo que el administrador de la cuenta puede quitarlo? Escribe su identificador.
Ver pista de ayuda
Mira la columna `se aplica en` de `catalogo.txt`. Todos dicen «organización» salvo uno.
Un guardrail sin excepciones es raro; uno con excepciones sin fecha es una regla agujereada para siempre. Toda excepción lleva un dueño, un motivo, un alcance de una sola cuenta y una fecha de vencimiento. Y alguien tiene que mirar esa fecha: una excepción que vence y sigue aplicándose es, en la práctica, una excepción permanente.
La fecha de la revisión está en el encabezado del archivo. Se compara cada vencimiento con esa fecha, no con la de hoy.
Responde para continuar
¿Qué excepción ya había vencido en la fecha de la revisión y sigue en la lista? Escribe su identificador.
Ver pista de ayuda
Compara la columna `vence` de `excepciones.txt` con la fecha de la revisión que figura en su encabezado.
El modelo de amenazas produce una lista de acciones sensibles: las que, si las hace la persona equivocada o una credencial robada, causan el daño mayor. La política de denegación debe cubrir cada una. El control de calidad es una comparación simple y casi nunca hecha: línea por línea, lista contra política.
Las acciones que faltan suelen ser las que se añadieron al modelo de amenazas después de escribir la política. Por eso conviene que las dos listas compartan identificadores y se revisen juntas.
Responde para continuar
¿Qué acción sensible no está cubierta por la política de denegación? Escribe su identificador.
Ver pista de ayuda
Compara los identificadores de `acciones-sensibles.txt` con los que lista `politica-denegar.txt`.
Un guardrail necesita una vía de excepción, o el equipo la abrirá por su cuenta. Lo importante es que la vía sea estrecha, visible y temporal. Una excepción bien escrita responde a cuatro cosas: quién la pide y quién la aprueba, por qué, a qué cuenta o recurso se limita y cuándo vence.
Una excepción sin esas cuatro cosas no es una decisión de riesgo: es un olvido con firma.
Responde para continuar
¿Qué debe llevar una excepción a un guardrail para no volverse permanente?
Ver pista de ayuda
Una excepción es una decisión de riesgo temporal: piensa qué le falta a una decisión que nadie vuelve a mirar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.