🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAnatomía de un IdP, directorio, aplicaciones y políticas
5 tareas · 38 min · Principiante
Un proveedor de identidad en la nube parece una consola enorme, pero casi todo lo que contiene cae en tres cajones: el directorio de cuentas, las aplicaciones a las que esas cuentas pueden entrar y las políticas que dicen bajo qué condiciones. En Envasadora Morrosquillo, una envasadora de Sincelejo, recibes el extracto de la consola y aprendes a leerlo como un mapa: quién existe, qué se le abre y qué se le exige. Los nombres cambian de un producto a otro, así que aquí no se aprende un producto: se aprende la estructura que todos comparten. Todo es lectura de exportaciones ficticias; no se toca ninguna consola real.
Objetivo de la sala
Un proveedor de identidad en la nube parece una consola enorme, pero casi todo lo que contiene cae en tres cajones: el directorio de cuentas, las aplicaciones a las que esas cuentas pueden entrar y las políticas que dicen bajo qué condiciones. En Envasadora Morrosquillo, una envasadora de Sincelejo, recibes el extracto de la consola y aprendes a leerlo como un mapa: quién existe, qué se le abre y qué se le exige. Los nombres cambian de un producto a otro, así que aquí no se aprende un producto: se aprende la estructura que todos comparten. Todo es lectura de exportaciones ficticias; no se toca ninguna consola real.Casi todo proveedor de identidad comercial se puede descomponer así. El directorio guarda las cuentas con sus atributos (estado, origen, factores inscritos) y los grupos en que se agrupan. El catálogo de aplicaciones guarda cada aplicación a la que se puede entrar, cómo se entra (un protocolo de federación, o un formulario con contraseña guardada) y a quién está asignada. Las políticas de inicio de sesión guardan las condiciones que se exigen al entrar: segundo factor, tipo de dispositivo, zona de red.
Ninguno de los tres cajones dice la historia completa por separado. El directorio no dice qué puede abrir una cuenta; el catálogo no dice quién la exige con más o menos fuerza. Una revisión de un proveedor de identidad siempre cruza al menos dos: cuentas con aplicaciones, o aplicaciones con políticas.
Responde para continuar
¿Qué responde cada uno de los tres cajones de un proveedor de identidad?
Ver pista de ayuda
Piensa en tres preguntas: quién es, qué se le abre y qué se le exige.
Cada aplicación apunta a una política de inicio de sesión. Cuando a una aplicación no se le asignó ninguna propia, el producto aplica una política predeterminada, y esa suele ser la más permisiva, porque está pensada para que nada quede sin regla, no para proteger. Una aplicación que cae en la predeterminada es una decisión que nadie tomó.
Abre glosario.txt para ver cómo llama la consola a esa política y aplicaciones.txt para ver qué aplicación depende de ella. Fíjate en la columna política.
Responde para continuar
¿Qué aplicación no tiene una política propia y cae en la política predeterminada?
El estado de una cuenta es una de las primeras cosas que se leen, y los productos no se ponen de acuerdo en los nombres ni en los efectos. Por eso la primera lectura de una consola nueva es su glosario: qué significa «suspendida» aquí, qué significa «desactivada» y qué se conserva en cada caso. Quien da por sentado que lo sabe, porque en otro producto significaba otra cosa, revisa mal.
Lee glosario.txt y decide qué diferencia hay entre los dos estados en esta consola.
Responde para continuar
En esta consola, ¿qué diferencia a una cuenta desactivada de una suspendida?
Ver pista de ayuda
Busca en el glosario qué se conserva en cada estado.
Un directorio sano dice, por cada cuenta, con qué factores puede autenticarse. Una cuenta activa sin ningún factor inscrito solo puede entrar con la contraseña, y eso incluye las cuentas de servicio y las invitadas. No todas son un hallazgo con el mismo peso, pero todas son una lista que alguien debe poder explicar.
En usuarios.txt cuenta las cuentas con estado activa cuyo factor inscrito es ninguno. No cuentes las suspendidas ni las desactivadas.
Responde para continuar
¿Cuántas cuentas activas del extracto no tienen ningún factor inscrito?
Una política compartida por muchas aplicaciones es una palanca: cambiarla cambia todas a la vez, para bien o para mal. Saber cuál es la más compartida dice dónde un error de configuración tendría más alcance y dónde un endurecimiento rinde más.
Cruza la columna política de aplicaciones.txt y cuenta cuántas aplicaciones apunta cada identificador.
Responde para continuar
¿Qué id de política está asignado a más aplicaciones?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.