🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAnatomía de una política, efecto, acción, recurso y condición
5 tareas · 40 min · Principiante
Una política de permisos es un documento JSON corto con una gramática muy estricta, y casi todo el trabajo de una revisión consiste en leerla sin dejarse engañar por los nombres. En Vidrios Peñalara tienes dos políticas administradas, una del equipo de analítica y otra del soporte interno. Las lees sentencia por sentencia: qué efecto tienen, qué acciones nombran, sobre qué recursos y bajo qué condición. Todo es lectura de archivos exportados.
Objetivo de la sala
Una política de permisos es un documento JSON corto con una gramática muy estricta, y casi todo el trabajo de una revisión consiste en leerla sin dejarse engañar por los nombres. En Vidrios Peñalara tienes dos políticas administradas, una del equipo de analítica y otra del soporte interno. Las lees sentencia por sentencia: qué efecto tienen, qué acciones nombran, sobre qué recursos y bajo qué condición. Todo es lectura de archivos exportados.Una política es una lista de sentencias (Statement). Cada una responde cuatro preguntas. Effect dice si permite (Allow) o niega (Deny). Action dice qué llamadas cubre, con el formato servicio:Operación; admite comodines como s3:Get*. Resource dice sobre qué objetos aplica, escritos como ARN. Condition, que es opcional, restringe la sentencia a ciertas circunstancias: una dirección de origen, la presencia de un segundo factor, una etiqueta.
El campo Sid es solo un nombre que escribe quien redacta; no afecta a nada. Por eso un Sid engaña con facilidad: lo que cuenta es lo que hay dentro de la sentencia, no cómo se llama.
ls politicas
cat politicas/pol-analisis-datos.json
Responde para continuar
¿Qué papel tiene el campo Sid de una sentencia?
El comodín * en la acción puede cubrir una operación (s3:Get*), todo un servicio (athena:*) o todo (*). Una sentencia con todo un servicio sobre todos los recursos es un permiso amplio que casi siempre se puede recortar: rara vez la persona necesita crear, modificar y borrar todo lo que ese servicio ofrece.
Busca en la política del equipo de analítica la sentencia que concede todas las acciones de un servicio completo sobre todos los recursos.
Responde para continuar
¿Cuál es el Sid de la sentencia que concede todas las acciones de un servicio completo sobre todos los recursos?
Para saber qué concede una política hay que contar acciones con efecto Allow. Una acción que aparece dentro de una sentencia Deny no se concede: se niega, y esa negación gana siempre sobre cualquier permiso. En una política con permisos y negaciones, listar las acciones es solo el primer paso: hay que separar en qué lado de la política está cada una.
Cuenta las acciones concretas de S3 que la política de analítica permite. Una acción concreta es una operación con nombre, no un comodín.
grep -n "s3:" politicas/pol-analisis-datos.json
Responde para continuar
¿Cuántas acciones concretas de S3 concede con efecto Allow la política de analítica?
NotAction invierte la lectura: cubre todo menos lo que enumera. Combinado con Effect: Allow, la sentencia permite todas las acciones de todos los servicios salvo las de la lista. Es un diseño legítimo en algunos casos, pero un lector apurado ve «no incluye IAM» y no se da cuenta de que sobre el resto el permiso es casi total.
Lee la política del soporte interno. Una sentencia lleva un nombre modesto y, en la práctica, permite casi cualquier operación sobre casi cualquier servicio, incluidas las de borrado de almacenamiento.
cat politicas/pol-soporte-interno.json
Responde para continuar
¿Cuál es el Sid de la sentencia que, sin nombrar el almacenamiento, permite borrar objetos y buckets de almacenamiento?
Una condición compara una clave de la petición con un valor, usando un operador. Bool compara booleanos. El sufijo IfExists cambia lo que pasa cuando la clave no viene en la petición: con BoolIfExists y valor false, la condición se cumple tanto si la clave vale false como si no existe. La clave aws:MultiFactorAuthPresent solo está presente en las sesiones que se autenticaron con segundo factor; en las llamadas hechas con una llave de acceso de larga duración, normalmente no viene.
Lee la última sentencia de la política de analítica y razona qué pasa cuando alguien intenta borrar un objeto sin segundo factor.
Responde para continuar
¿Qué efecto tiene la sentencia NoBorrarSinMfa de la política de analítica?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.