🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAsignación de aplicaciones a grupos y reglas
5 tareas · 38 min · Principiante
Quién ve qué aplicación en un proveedor de identidad lo decide la asignación, y hay dos maneras de hacerla: a una persona concreta o a un grupo. La segunda escala y se corrige sola cuando alguien cambia de puesto; la primera se olvida. Los grupos por regla añaden otra pregunta: de qué atributo depende la regla y quién puede cambiarlo. En Envasadora Morrosquillo lees las asignaciones, las reglas de membresía y los atributos del perfil, y encuentras dónde la forma de asignar abre un hueco. Todo es lectura de exportaciones ficticias.
Objetivo de la sala
Quién ve qué aplicación en un proveedor de identidad lo decide la asignación, y hay dos maneras de hacerla: a una persona concreta o a un grupo. La segunda escala y se corrige sola cuando alguien cambia de puesto; la primera se olvida. Los grupos por regla añaden otra pregunta: de qué atributo depende la regla y quién puede cambiarlo. En Envasadora Morrosquillo lees las asignaciones, las reglas de membresía y los atributos del perfil, y encuentras dónde la forma de asignar abre un hueco. Todo es lectura de exportaciones ficticias.Una aplicación se puede asignar a cada persona o a un grupo cuya membresía cambia con el puesto. Con grupos, la pregunta «¿quién tiene esta aplicación?» se contesta mirando una lista corta, y quien cambia de área sale de un grupo y entra en otro sin que nadie toque las aplicaciones una por una. Con asignaciones a personas, cada cambio de puesto es una tarea manual que alguien puede olvidar.
Esto no significa que las asignaciones a personas estén prohibidas: pueden ser legítimas para un caso único y temporal. Significa que, cuando existen, se listan, se justifican y se revisan.
Responde para continuar
¿Qué ventaja principal tiene asignar una aplicación a un grupo y no a cada persona?
Ver pista de ayuda
Piensa en lo que ocurre con el acceso cuando alguien cambia de puesto.
Un acceso que llega por una persona y no por un grupo es difícil de ver: no aparece en las listas de los grupos ni cambia cuando la persona se traslada. Para encontrarlos hay que mirar la columna tipo de la lista de asignaciones y fijarse en las filas que dicen persona.
Abre asignaciones.txt. Hay una aplicación que, además de sus grupos, tiene asignaciones directas a cuentas concretas.
Responde para continuar
¿Qué aplicación tiene asignaciones directas a personas?
Un grupo por regla se llena solo: la consola evalúa una condición sobre los atributos de cada cuenta y mete o saca a la persona. Eso es cómodo, pero la seguridad del grupo es la seguridad del atributo. Si la regla mira un atributo que llega de recursos humanos, solo recursos humanos puede cambiar la membresía. Si mira uno que la propia persona edita desde su perfil, la persona puede meterse sola en el grupo.
La pregunta de revisión es siempre la misma: de qué atributo depende la regla y quién puede editarlo.
Responde para continuar
Un grupo se llena con una regla sobre un atributo que la propia persona puede editar. ¿Cuál es el riesgo?
Ver pista de ayuda
Si puedes escribir el atributo, puedes cumplir la condición.
El hallazgo no está en un solo archivo. Una lista dice qué regla usa cada grupo; otra dice quién puede editar cada atributo. Hay que ponerlas una al lado de la otra. Si un grupo da acceso a una aplicación sensible, la comprobación pasa a ser prioritaria.
Lee las reglas de grupos-por-regla.txt y busca en atributos.txt quién puede cambiar cada atributo que aparece en ellas. Una de las reglas usa un atributo editable por la propia persona.
Responde para continuar
¿Qué atributo, editable por la propia persona, gobierna la membresía de un grupo?
El rol dentro de la aplicación también se asigna: usuario, administrador. Un administrador de una aplicación de negocio es una de las cuentas con más poder sobre sus datos, y debería llegar por un grupo con propietario y con revisión, no por una asignación suelta.
En asignaciones.txt, en la aplicación con asignaciones directas, hay una persona con el rol de administrador.
Responde para continuar
¿Qué cuenta es administradora de esa aplicación por asignación directa?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.