Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas de servicio del orquestador y sus permisos

5 tareas · 40 min · Principiante

En un orquestador de contenedores como Kubernetes, cada pod corre con una cuenta de servicio, y esa cuenta es la identidad con la que habla con la API del propio clúster. Si nadie elige la cuenta, el pod recibe la predeterminada de su espacio de nombres, y con ella un token montado dentro del contenedor. En Mercurio Pagos lees el inventario de cuentas de servicio, la lista de pods y el uso real de la API durante 30 días. Todo es lectura de exportaciones ficticias, con autorización de la gerencia de tecnología.

0 de 5 · 0%

Objetivo de la sala

En un orquestador de contenedores como Kubernetes, cada pod corre con una cuenta de servicio, y esa cuenta es la identidad con la que habla con la API del propio clúster. Si nadie elige la cuenta, el pod recibe la predeterminada de su espacio de nombres, y con ella un token montado dentro del contenedor. En Mercurio Pagos lees el inventario de cuentas de servicio, la lista de pods y el uso real de la API durante 30 días. Todo es lectura de exportaciones ficticias, con autorización de la gerencia de tecnología.

En cada espacio de nombres existe una cuenta de servicio llamada default. Un pod que no declara cuenta la usa, y cualquier permiso que se le dé a esa cuenta lo heredan todos los pods sin cuenta propia del mismo espacio. Por eso la regla es: cada carga con su propia cuenta, y a la cuenta predeterminada no se le concede nada.

Además, el orquestador monta por defecto el token de la cuenta dentro del contenedor, aunque la aplicación nunca llame a la API. Un campo del pod, automountServiceAccountToken, permite no montarlo.

Responde para continuar

¿Por qué se desaconseja dar permisos a la cuenta de servicio predeterminada de un espacio de nombres?

Los tokens modernos de las cuentas de servicio se piden al orquestador con una vida limitada y atada al pod. Pero existe una forma antigua: guardar el token como un secreto, que no caduca mientras exista. En versiones recientes ya no se genera sola, así que si aparece uno alguien lo pidió a propósito, y hay que preguntar para qué sirve.

ls orquestador
cat orquestador/cuentas-de-servicio.csv

Responde para continuar

¿Qué cuenta de servicio tiene un token de larga vida guardado en un secreto?

El inventario de pods dice qué cuenta usa cada uno y si monta el token. Cuenta los pods que corren con la cuenta predeterminada de su espacio de nombres y con el token montado: son los que llevan una credencial que nadie pidió. Compruébalo con el listado de pods, no con la columna resumen.

cat orquestador/pods.csv
grep ";default;si" orquestador/pods.csv

Responde para continuar

¿Cuántos pods usan la cuenta predeterminada con el token montado?

Cruzar el inventario con el uso real de la API da una lista de recortes posibles: una carga que monta el token pero no hizo ninguna llamada en 30 días no lo necesita. Se excluye la cuenta predeterminada, que se trata aparte. La decisión final es del equipo dueño de la carga, que puede conocer un uso poco frecuente.

cat orquestador/uso-de-la-api-30-dias.csv

Responde para continuar

¿Qué cuenta propia de una carga, no la predeterminada, monta el token sin haber hecho ninguna llamada?

La corrección tiene tres partes y se propone, no se ejecuta: dejar de montar el token donde no se usa, mover los pods que usan la predeterminada a una cuenta propia sin permisos, y reemplazar el token guardado en un secreto por uno de vida corta pedido al orquestador. Se coordina con cada equipo para no cortar un servicio que sí llama a la API.

Responde para continuar

¿Qué recomendación deja las cuentas de servicio ajustadas a lo que necesitan?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad