🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas de servicio y claves
5 tareas · 40 min · Principiante
Una cuenta de servicio es la identidad que usa una aplicación para hablar con la nube. No es una persona, no tiene contraseña que cambiar ni segundo factor, y puede tener una clave: un archivo de credencial de larga duración que sirve desde cualquier lugar. En Tejidos Guadalupe recibes el inventario de cuentas de servicio, sus claves, quién puede actuar como cada una y las restricciones de la organización. Aprendes a leer qué claves sobran y qué cadena de acceso se esconde detrás de un permiso de apariencia inocente. Todo es lectura de exportaciones ficticias.
Objetivo de la sala
Una cuenta de servicio es la identidad que usa una aplicación para hablar con la nube. No es una persona, no tiene contraseña que cambiar ni segundo factor, y puede tener una clave: un archivo de credencial de larga duración que sirve desde cualquier lugar. En Tejidos Guadalupe recibes el inventario de cuentas de servicio, sus claves, quién puede actuar como cada una y las restricciones de la organización. Aprendes a leer qué claves sobran y qué cadena de acceso se esconde detrás de un permiso de apariencia inocente. Todo es lectura de exportaciones ficticias.Una aplicación que corre dentro de la nube puede llevar adjunta una cuenta de servicio: la plataforma entrega credenciales temporales sin que nadie guarde nada. Una persona o una herramienta puede suplantarla de forma controlada, con permiso para pedir credenciales de corta vida a su nombre. Y existe la tercera forma, la más débil: descargar una clave de la cuenta, un archivo que sirve para identificarse como ella desde cualquier máquina y hasta que alguien lo desactive.
Una clave se copia, se sube a un repositorio, se guarda en un portátil y se olvida. Por eso las guías de buenas prácticas piden evitarla cuando hay alternativa. Si una clave aparece en un inventario, la pregunta de la revisión es: ¿por qué esta aplicación no puede usar una de las otras dos formas?
ls cuentas
cat cuentas/claves-gestionadas.csv
Responde para continuar
¿Por qué una clave descargada de una cuenta de servicio es más riesgosa que las credenciales adjuntas por la plataforma?
Una clave antigua acumula riesgo: más copias, más personas que la conocieron, más aplicaciones que la han usado. La fecha de creación importa más que la de último uso, porque mide cuánto tiempo ha tenido la oportunidad de filtrarse.
Lee el inventario de claves y mira a qué cuenta pertenece la de creación más lejana.
cat cuentas/claves-gestionadas.csv
cat cuentas/cuentas-de-servicio.csv
Responde para continuar
¿A qué cuenta de servicio pertenece la clave gestionada creada hace más tiempo?
Muchas organizaciones fijan una edad máxima de las claves, y pocas la cumplen sin que alguien lo mida. Contar las claves viejas es el primer indicador del problema, y es un número que se calcula con la fecha de la exportación: hoy es el 2026-10-07.
Cuenta las claves con más de 365 días de creadas a esa fecha. Una clave creada el 2025-10-07 cumple justo un año; cuentan las anteriores.
Responde para continuar
¿Cuántas claves gestionadas tienen más de 365 días de creadas a la fecha de la exportación?
Poder actuar como una cuenta de servicio equivale a tener sus permisos. Dos roles lo permiten: el que deja usarla al crear recursos (serviceAccountUser) y el que deja pedir credenciales a su nombre (serviceAccountTokenCreator). Si la cuenta tiene un rol amplio, quien pueda actuar como ella lo hereda sin que nadie se lo haya dado: es una forma de escalar privilegios sin tocar ninguna política de permisos.
Lee quién puede actuar como cada cuenta y cruza con lo que la cuenta puede hacer en el inventario.
cat cuentas/quien-puede-actuar-como.txt
grep svc-inventario cuentas/cuentas-de-servicio.csv
Responde para continuar
¿Qué persona, de un dominio ajeno a la empresa, puede generar credenciales de svc-inventario?
Retirar las claves existentes no basta si mañana alguien crea otra. Las nubes de proyectos permiten una restricción de política de organización que prohíbe crear claves de cuentas de servicio en todo un árbol, con excepciones puntuales para quien las pida y las justifique. La exportación de restricciones muestra si está aplicada.
cat cuentas/restricciones-de-organizacion.txt
Responde para continuar
¿Qué control evita que se sigan creando claves nuevas de cuentas de servicio en toda la organización?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.