🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLas aplicaciones, las copias y los registros
5 tareas · 58 min · Principiante
Lunes 6 de marzo de 2028, 16:00. Lo último del día es lo que sostiene a todo lo anterior: la API de pedidos y su entrega, lo que pasa si algo se cae y lo que quedaría escrito si algo se rompiera. Tienes las cinco interfaces de la API, las identidades con las que corre el pipeline, el tiempo de recuperación prometido de cada sistema con lo que tarda en restaurarse y de qué depende, el estado de las copias y las fuentes de registro. Cada una la dejó un equipo distinto y ninguna se ha mirado junto a las otras. Nadie te dice dónde mirar.
Objetivo de la sala
Lunes 6 de marzo de 2028, 16:00. Lo último del día es lo que sostiene a todo lo anterior: la API de pedidos y su entrega, lo que pasa si algo se cae y lo que quedaría escrito si algo se rompiera. Tienes las cinco interfaces de la API, las identidades con las que corre el pipeline, el tiempo de recuperación prometido de cada sistema con lo que tarda en restaurarse y de qué depende, el estado de las copias y las fuentes de registro. Cada una la dejó un equipo distinto y ninguna se ha mirado junto a las otras. Nadie te dice dónde mirar.Autenticar dice quién eres; autorizar por objeto dice si ese objeto es tuyo. Una interfaz que autentica bien pero no comprueba de quién es lo que se le pide deja ver los datos de otra tienda con solo cambiar un número en la ruta. Una interfaz sin autenticación a propósito, como un catálogo público, es otra cosa y no cuenta como falla.
Responde para continuar
¿Qué interfaz autentica pero no comprueba si el objeto pedido pertenece a quien lo pide? Escribe su identificador.
Ver pista de ayuda
Busca la que tiene autenticación y «no» en autoriza_por_objeto; descarta la que no autentica porque es pública.
En un pipeline, cada etapa corre con una identidad. Una identidad compartida entre equipos, con permisos de administrador sobre toda la plataforma y sin caducidad, convierte cualquier cuenta de ese pipeline en una llave maestra permanente. El problema no es que exista una identidad de despliegue, sino su alcance y su falta de fecha.
Responde para continuar
¿Qué identidad del pipeline es administradora de todo el clúster y no caduca nunca? Escribe su nombre.
Ver pista de ayuda
Combina las columnas permisos y caduca_en_dias de la tabla de identidades.
Un tiempo de recuperación prometido solo vale si incluye lo que hay que levantar antes. Si un sistema depende de otro, y ese de un tercero, el tiempo real es la suma a lo largo de la cadena. Calcula el de cada sistema y compáralo con lo que se prometió; el que más se pasa es el que está desinformando a quien lo prometió.
Responde para continuar
¿Cuántas horas más de las prometidas tarda en recuperarse el sistema que más se pasa, sumando su cadena de dependencias?
Ver pista de ayuda
Suma las horas de restaurar del sistema y de cada sistema del que depende, hasta uno que no dependa de nada, y réstale el tiempo prometido.
Todas las copias están en el mismo dominio de administración que producción y ninguna es inmutable: quien comprometa las credenciales de producción puede borrar el sistema y su copia. Además, la restauración del directorio de identidades nunca se ha probado, y el directorio es de lo que todo depende. Hay recursos para una sola mejora esta semana.
Responde para continuar
¿Qué mejora de copias propones primero?
Ver pista de ayuda
Más frecuencia sobre copias que se pueden borrar junto con producción no cambia quién puede borrarlas.
Un registro que no llega al sitio central se pierde con la máquina que lo generó, o lo borra quien tiene control de ella. De las fuentes que importan para detectar un incidente, la que se queda sola y con poca retención es la primera que un atacante querría cubrir y la última que verías.
Responde para continuar
¿Qué fuente crítica no envía su registro al registro central? Escribe su nombre.
Ver pista de ayuda
Combina las columnas critica y llega_al_registro_central de la tabla de fuentes.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.