🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPunto de decisión y punto de aplicación de la política
5 tareas · 42 min · Principiante
Decidir y aplicar la decisión son dos trabajos distintos, y casi todos los fallos de autorización a escala están en la costura entre los dos: un servicio que decide por su cuenta, otro que deja pasar cuando el decisor no contesta, un atributo que llega con días de retraso. Lees el mapa de componentes de autorización de Mejorana Ingeniería y el registro de su decisor central, y encuentras dónde la decisión que se aplica no es la que la política dice.
Objetivo de la sala
Decidir y aplicar la decisión son dos trabajos distintos, y casi todos los fallos de autorización a escala están en la costura entre los dos: un servicio que decide por su cuenta, otro que deja pasar cuando el decisor no contesta, un atributo que llega con días de retraso. Lees el mapa de componentes de autorización de Mejorana Ingeniería y el registro de su decisor central, y encuentras dónde la decisión que se aplica no es la que la política dice.La arquitectura de autorización se describe con cuatro papeles. El punto de aplicación (PEP) es el que recibe la petición del usuario, pregunta y hace cumplir la respuesta. El punto de decisión (PDP) evalúa la política con los datos de la petición y responde permitir o denegar. El punto de información (PIP) es cada fuente de atributos que el decisor consulta. El punto de administración (PAP) es donde se escriben y publican las políticas. El estándar XACML 3.0 de OASIS (2013) fijó estos nombres, y hoy se usan como vocabulario aunque no se use ese lenguaje.
La ventaja de separar los papeles es que la regla vive en un solo sitio: todos los servicios aplican la misma decisión, y cambiarla es cambiar una política, no siete programas. El precio es que el decisor se vuelve una dependencia de todos, y hay que diseñar qué hace cada servicio cuando no responde y con qué frescura le llegan los datos.
Responde para continuar
Cuando un residente pide editar un acta desde portal-obras, ¿qué papel cumple portal-obras?
Ver pista de ayuda
Piensa en quién recibe la petición del usuario y quién evalúa la regla.
Un servicio que guarda su propia copia de las reglas es un segundo punto de decisión que nadie administra. El día que se copió decía lo mismo que la política; después, la política cambia en la consola y la copia no. La diferencia no da ningún error: el servicio sigue decidiendo, con reglas viejas, y nadie revisa esas decisiones porque nadie sabe que existen.
Abre el laboratorio. En componentes.txt está la versión de cada política publicada; en puntos-de-aplicacion.txt, cómo decide cada servicio.
Responde para continuar
¿Qué servicio decide con reglas que no son las publicadas en la consola de políticas? Escribe su nombre.
Ver pista de ayuda
Busca un servicio que no pregunte al decisor central.
Si el decisor no responde, el punto de aplicación tiene que elegir: denegar, usar una decisión reciente guardada en caché o dejar pasar. Denegar es fallar de forma segura, el principio del módulo 2. La caché corta reduce la dependencia a cambio de que un permiso retirado siga valiendo unos segundos. Dejar pasar convierte cualquier corte del decisor, o cualquier forma de provocarlo, en acceso sin control.
Hay casos donde la operación no puede detenerse, y entonces se diseña una excepción acotada: qué acciones se permiten sin decisor, durante cuánto tiempo y con qué revisión posterior. Lo que no se acepta es dejar pasar todo.
Responde para continuar
¿Qué servicio deja pasar cualquier petición cuando el decisor no responde? Escribe su nombre.
Ver pista de ayuda
Lee la columna que describe qué hace cada servicio sin respuesta del decisor.
Una decisión es tan buena como el atributo más viejo que usa. Si el decisor no consulta la fuente en el momento sino una copia, la antigüedad de la copia es el tiempo durante el cual un cambio real (un traslado, una verificación que vence, un retiro) todavía no existe para la política. Ese tiempo hay que leerlo en el diseño, no descubrirlo en un incidente.
Lee fuentes-de-atributos.txt y fíjate en cuándo se tomó la última copia de cada atributo. Después cruza verificaciones.txt con registro-del-decisor.txt.
Responde para continuar
¿Qué persona abrió un plano reservado con su verificación de antecedentes ya vencida? Escribe su usuario.
Ver pista de ayuda
Compara la fecha de cada apertura con la fecha de vencimiento y con la fecha de la última copia.
En el mismo registro, una persona trasladada a otra obra a primera hora sigue editando actas de la obra anterior a media mañana. El decisor no se equivocó: aplicó la regla con el dato que tenía.
Responde para continuar
¿Qué cambio de diseño cierra el permiso de las 10:14 en el registro del decisor?
Ver pista de ayuda
La caché de 30 segundos no explica casi dos horas de retraso.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.