🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAcceso condicional, políticas y exclusiones
5 tareas · 50 min · Principiante
Una política de acceso condicional dice «si pasa esto, exige aquello», y la tentación de cualquier administrador es resolver las quejas con una exclusión: «saquemos a este grupo mientras tanto». Las exclusiones se acumulan, casi nunca se revisan y son justo el hueco por donde pasa lo que la política quería parar. En Hilandes del Tolima lees seis políticas y los grupos que dejan fuera, y cruzas todo con las cuentas de administrador. Cómo se lee una política y su efecto en un día de registros ya lo trabajaste en la ruta de seguridad en la nube; aquí el foco es administrarlas con orden.
Objetivo de la sala
Una política de acceso condicional dice «si pasa esto, exige aquello», y la tentación de cualquier administrador es resolver las quejas con una exclusión: «saquemos a este grupo mientras tanto». Las exclusiones se acumulan, casi nunca se revisan y son justo el hueco por donde pasa lo que la política quería parar. En Hilandes del Tolima lees seis políticas y los grupos que dejan fuera, y cruzas todo con las cuentas de administrador. Cómo se lee una política y su efecto en un día de registros ya lo trabajaste en la ruta de seguridad en la nube; aquí el foco es administrarlas con orden.Una política tiene asignaciones (a quién, a qué, bajo qué condiciones) y controles (bloquear, o conceder exigiendo algo, como autenticación multifactor o un dispositivo conforme). Se evalúa después de la primera autenticación, no antes: no es una defensa de primera línea. Si varias políticas aplican a un inicio de sesión, deben cumplirse todas; un control de bloqueo detiene el proceso.
Un detalle de administración: las políticas que apuntan a roles o a grupos se evalúan cuando se emite un token. Así, quien se añade hoy a un grupo no queda sujeto a la política hasta que obtenga un token nuevo, y quien ya tenía un token válido no queda sujeto de forma retroactiva. La recomendación de Microsoft es provocar la evaluación al activar el rol o la membresía, con una herramienta de acceso privilegiado.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una persona se añade hoy al grupo al que apunta una política que exige MFA, y ya tiene un token válido. ¿Qué pasa?
Ver pista de ayuda
El momento de la evaluación es la emisión del token, no el cambio de membresía.
Las políticas con ámbito de usuarios no alcanzan a las cuentas de servicio que hacen llamadas como principales de servicio: esas llamadas no se bloquean con una política dirigida a usuarios. Para ellas existe el acceso condicional para identidades de carga de trabajo, y la recomendación para los scripts es sustituir las cuentas de servicio por identidades administradas.
Por eso, cuando alguien dice «excluyamos a las cuentas de servicio de la política», la pregunta es cuál es la cuenta, qué hace y si puede dejar de ser una cuenta de usuario.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una política con ámbito de usuarios bloquea la autenticación heredada. ¿Qué ocurre con un principal de servicio?
Ver pista de ayuda
Las políticas de usuario y las de identidades de carga de trabajo son cosas distintas.
Dos políticas pueden cubrir la misma obligación, y entonces una exclusión en una puede ser inocua, pero solo si la otra cubre a la persona. Para saberlo hay que cruzar tres cosas: a quién incluye cada política (por rol o por grupo), a quién excluye y qué cuentas tiene realmente un rol de administrador.
Abre politicas.txt, grupos-de-exclusion.txt y administradores.txt. Las cuentas de emergencia están excluidas a propósito de las políticas de MFA y no cuentan aquí. Entre las demás cuentas con rol de administrador, hay una a la que ninguna política de MFA le exige nada.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué cuenta con un rol de administrador, que no es de emergencia, no queda cubierta por ninguna política de MFA?
Una exclusión es una decisión de riesgo, y las decisiones de riesgo se revisan. Un grupo de exclusión sano tiene un motivo, un responsable y una fecha en la que alguien pregunta si sigue haciendo falta. Los grupos que nacen «mientras tanto» sin fecha acaban siendo permanentes.
Revisa en grupos-de-exclusion.txt el campo revisión de cada grupo. Cuenta los grupos de exclusión que no tienen ninguna revisión prevista.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos grupos de exclusión de las políticas no tienen una revisión prevista?
Si una política de bloqueo está activa, incluye a todos los usuarios y no excluye a las cuentas de emergencia, un error de configuración puede dejar a la organización sin acceso administrativo, justo cuando las cuentas de emergencia debían salvarla. Las que están en solo informe no bloquean, y por eso no necesitan esa exclusión.
Entre las seis políticas de politicas.txt, una de bloqueo activa tiene todos los usuarios incluidos y no excluye a nadie.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué id tiene la política de bloqueo activa que no excluye a las cuentas de emergencia?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.