🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónABAC, decisiones por atributos
5 tareas · 45 min · Principiante
Los roles responden a «quién eres». Hay decisiones que dependen de más: de la zona del vendedor, de la clasificación del documento, del porcentaje de un descuento, de la hora y del equipo desde el que se pide. Casabella escribió una política con esos atributos para sus documentos comerciales, y el día trae diez solicitudes. Evalúas cada una contra las reglas, como lo haría el motor de la política, sin ejecutar nada.
Objetivo de la sala
Los roles responden a «quién eres». Hay decisiones que dependen de más: de la zona del vendedor, de la clasificación del documento, del porcentaje de un descuento, de la hora y del equipo desde el que se pide. Casabella escribió una política con esos atributos para sus documentos comerciales, y el día trae diez solicitudes. Evalúas cada una contra las reglas, como lo haría el motor de la política, sin ejecutar nada.El control de acceso por atributos (ABAC) decide evaluando atributos: los de quien pide (su área, su cargo, su zona), los del recurso (su clasificación, su zona), los de la acción y los del entorno (la hora, si el equipo está administrado). Las reglas de la política se escriben sobre esos atributos. El NIST lo describe así en su guía SP 800-162.
La diferencia práctica con los roles es que la decisión se calcula en el momento. El mismo usuario puede tener permiso a las diez de la mañana y no a las nueve de la noche, o sobre las fichas de su zona y no sobre las de otra. Con roles puros eso obligaría a crear un rol por cada combinación.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué permite el control por atributos que un rol por sí solo no resuelve bien?
Abre el laboratorio. En el escritorio hay tres archivos: politica.txt con las reglas, sujetos.txt con los atributos de los usuarios y solicitudes.txt con las diez peticiones del día. Lee primero la política y fíjate en dos cosas: todo lo que ninguna regla permite se niega, y una regla de negación prevalece sobre cualquier permiso.
Una solicitud se evalúa en orden. Primero, ¿alguna regla de negación aplica? Si aplica, se niega. Si no, ¿alguna regla de permiso se cumple completa? Si se cumple, se permite. Si no, se niega.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántas de las diez solicitudes del día permite la política?
Hay una solicitud en la que una regla de permiso se cumple y aun así la respuesta es negar. Es el caso típico de una política bien escrita: el permiso general no puede pasar por encima de una restricción sobre un documento delicado.
Busca la solicitud que la regla R1 permitiría por el área del usuario, pero que la regla R4 niega.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué solicitud permitiría la regla R1 pero niega la regla R4?
Cuando una solicitud se niega, quien opera la política necesita saber qué atributo falló, porque de eso depende la respuesta al usuario: no es lo mismo «no eres de esta zona» que «vuelve en horario». Hay tres solicitudes sobre fichas de cliente. Dos se niegan y una se permite. Mira cuál se niega con la zona correcta y por una sola razón.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué solicitud se niega únicamente porque la hora queda fuera de la ventana de la regla R3?
Una política por atributos suele partir de «todo se niega». Eso protege cuando aparece algo que nadie previó: un recurso nuevo, una acción nueva. El costo es que alguien tiene que escribir cada permiso que sí debe existir.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En esta política, ¿qué pasa con una solicitud que ninguna regla de permiso cubre?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.