Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Acceso federado de personal

5 tareas · 38 min · Principiante

Lo más sano en una nube pública es que el personal no tenga usuario ni contraseña propios en ella: entra con la misma identidad con que entra a todo lo demás y la nube confía en el proveedor de identidad de la empresa. Eso se llama acceso federado. Su gran ventaja es que dar de baja a una persona en un solo lugar cierra todas las puertas, pero solo si no quedaron usuarios locales olvidados. En Vidrios Peñalara lees la confianza del rol federado, el mapeo de grupos a roles, las bajas de recursos humanos y los usuarios locales. Todo es lectura de exportaciones.

0 de 5 · 0%

Objetivo de la sala

Lo más sano en una nube pública es que el personal no tenga usuario ni contraseña propios en ella: entra con la misma identidad con que entra a todo lo demás y la nube confía en el proveedor de identidad de la empresa. Eso se llama acceso federado. Su gran ventaja es que dar de baja a una persona en un solo lugar cierra todas las puertas, pero solo si no quedaron usuarios locales olvidados. En Vidrios Peñalara lees la confianza del rol federado, el mapeo de grupos a roles, las bajas de recursos humanos y los usuarios locales. Todo es lectura de exportaciones.

En un rol para personal federado, la política de confianza no nombra una cuenta sino al proveedor de identidad de la empresa, registrado en la nube. La acción que se permite es distinta de la de un rol entre cuentas, porque lo que llega no es una identidad de la nube sino una afirmación firmada que emite el proveedor (en este caso con el estándar SAML). Una condición sobre la audiencia de esa afirmación evita que se acepten afirmaciones pensadas para otro destino.

Lee la confianza del rol de personal de TI y fíjate en la acción permitida.

ls federado
cat federado/confianza-rol-personal-ti.json

Responde para continuar

¿Qué acción permite en su confianza el rol federado por SAML de la empresa?

Si todo el acceso es federado, la baja en el proveedor de identidad basta. En la práctica casi siempre quedan usuarios locales de la nube creados antes de la federación o para tareas puntuales. Esos usuarios no dependen del proveedor: mantienen su contraseña y sus llaves aunque la persona ya no trabaje en la empresa.

Cruza la lista de bajas de recursos humanos con los usuarios locales y busca a quien se fue pero conserva la contraseña de consola activa.

cat federado/bajas-rrhh.csv
cat federado/usuarios-iam-locales.csv

Responde para continuar

¿Qué usuario de una persona dada de baja conserva la contraseña de consola activa?

Una puerta abierta se mide en días, desde la baja hasta la fecha de la exportación. Es la cifra que se lleva al informe, porque convierte un hallazgo técnico en una exposición que la gerencia entiende. La fecha de corte está en el encabezado de los archivos.

Calcula los días entre la fecha de baja de esa persona y la fecha de la exportación.

Responde para continuar

¿Cuántos días pasaron entre la baja de esa persona y la fecha de exportación del 2026-10-05?

En el acceso federado el proveedor de identidad decide a qué rol de la nube entra cada grupo. El mapeo de grupos a roles es, por eso, una tabla de permisos: cada fila dice «los miembros de este grupo pueden ponerse este rol». Para saber quién alcanza un rol, se suman los miembros de todos los grupos que apuntan a él. El archivo avisa de si los grupos comparten miembros.

cat federado/mapeo-grupos-roles.csv
grep rol-admin federado/mapeo-grupos-roles.csv

Responde para continuar

¿Cuántas personas, en total, pueden ponerse el rol de administración de cuentas?

Hallar la puerta abierta no es cerrarla. El remedio tiene dos partes: neutralizar (desactivar la contraseña y las llaves de ese usuario local para que no sirva a nadie) y prevenir (reducir los usuarios locales a lo imprescindible y exigir que el personal entre solo por la federación). Antes de borrar nada se verifica que ninguna carga de trabajo dependa de esas llaves.

Quien revisa recomienda y la titular de la cuenta decide; la revisión no toca la nube.

Responde para continuar

¿Cuál es el remedio completo para el caso de la baja con usuario local?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad