Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Acceso condicional, políticas y exclusiones

5 tareas · 50 min · Principiante

Una política de acceso condicional dice «si pasa esto, exige aquello», y la tentación de cualquier administrador es resolver las quejas con una exclusión: «saquemos a este grupo mientras tanto». Las exclusiones se acumulan, casi nunca se revisan y son justo el hueco por donde pasa lo que la política quería parar. En Hilandes del Tolima lees seis políticas y los grupos que dejan fuera, y cruzas todo con las cuentas de administrador. Cómo se lee una política y su efecto en un día de registros ya lo trabajaste en la ruta de seguridad en la nube; aquí el foco es administrarlas con orden.

0 de 5 · 0%

Objetivo de la sala

Una política de acceso condicional dice «si pasa esto, exige aquello», y la tentación de cualquier administrador es resolver las quejas con una exclusión: «saquemos a este grupo mientras tanto». Las exclusiones se acumulan, casi nunca se revisan y son justo el hueco por donde pasa lo que la política quería parar. En Hilandes del Tolima lees seis políticas y los grupos que dejan fuera, y cruzas todo con las cuentas de administrador. Cómo se lee una política y su efecto en un día de registros ya lo trabajaste en la ruta de seguridad en la nube; aquí el foco es administrarlas con orden.

Una política tiene asignaciones (a quién, a qué, bajo qué condiciones) y controles (bloquear, o conceder exigiendo algo, como autenticación multifactor o un dispositivo conforme). Se evalúa después de la primera autenticación, no antes: no es una defensa de primera línea. Si varias políticas aplican a un inicio de sesión, deben cumplirse todas; un control de bloqueo detiene el proceso.

Un detalle de administración: las políticas que apuntan a roles o a grupos se evalúan cuando se emite un token. Así, quien se añade hoy a un grupo no queda sujeto a la política hasta que obtenga un token nuevo, y quien ya tenía un token válido no queda sujeto de forma retroactiva. La recomendación de Microsoft es provocar la evaluación al activar el rol o la membresía, con una herramienta de acceso privilegiado.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una persona se añade hoy al grupo al que apunta una política que exige MFA, y ya tiene un token válido. ¿Qué pasa?

Ver pista de ayuda

El momento de la evaluación es la emisión del token, no el cambio de membresía.

Las políticas con ámbito de usuarios no alcanzan a las cuentas de servicio que hacen llamadas como principales de servicio: esas llamadas no se bloquean con una política dirigida a usuarios. Para ellas existe el acceso condicional para identidades de carga de trabajo, y la recomendación para los scripts es sustituir las cuentas de servicio por identidades administradas.

Por eso, cuando alguien dice «excluyamos a las cuentas de servicio de la política», la pregunta es cuál es la cuenta, qué hace y si puede dejar de ser una cuenta de usuario.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una política con ámbito de usuarios bloquea la autenticación heredada. ¿Qué ocurre con un principal de servicio?

Ver pista de ayuda

Las políticas de usuario y las de identidades de carga de trabajo son cosas distintas.

Dos políticas pueden cubrir la misma obligación, y entonces una exclusión en una puede ser inocua, pero solo si la otra cubre a la persona. Para saberlo hay que cruzar tres cosas: a quién incluye cada política (por rol o por grupo), a quién excluye y qué cuentas tiene realmente un rol de administrador.

Abre politicas.txt, grupos-de-exclusion.txt y administradores.txt. Las cuentas de emergencia están excluidas a propósito de las políticas de MFA y no cuentan aquí. Entre las demás cuentas con rol de administrador, hay una a la que ninguna política de MFA le exige nada.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué cuenta con un rol de administrador, que no es de emergencia, no queda cubierta por ninguna política de MFA?

Una exclusión es una decisión de riesgo, y las decisiones de riesgo se revisan. Un grupo de exclusión sano tiene un motivo, un responsable y una fecha en la que alguien pregunta si sigue haciendo falta. Los grupos que nacen «mientras tanto» sin fecha acaban siendo permanentes.

Revisa en grupos-de-exclusion.txt el campo revisión de cada grupo. Cuenta los grupos de exclusión que no tienen ninguna revisión prevista.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántos grupos de exclusión de las políticas no tienen una revisión prevista?

Si una política de bloqueo está activa, incluye a todos los usuarios y no excluye a las cuentas de emergencia, un error de configuración puede dejar a la organización sin acceso administrativo, justo cuando las cuentas de emergencia debían salvarla. Las que están en solo informe no bloquean, y por eso no necesitan esa exclusión.

Entre las seis políticas de politicas.txt, una de bloqueo activa tiene todos los usuarios incluidos y no excluye a nadie.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué id tiene la política de bloqueo activa que no excluye a las cuentas de emergencia?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad