🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEstándares de identidad de cargas, a nivel de concepto
5 tareas · 38 min · Principiante
Para que una carga demuestre quién es sin llevar un secreto guardado hace falta un lenguaje común. SPIFFE es una especificación abierta que lo da: un nombre para cada carga, un dominio de confianza y documentos de identidad de corta vida. Aquí lo estudias solo como concepto y como configuración que se lee, sin instalar nada. En Mercurio Pagos recibes el dominio de confianza y las entradas de registro de las cargas del clúster, con su política. Todo es lectura de exportaciones ficticias.
Objetivo de la sala
Para que una carga demuestre quién es sin llevar un secreto guardado hace falta un lenguaje común. SPIFFE es una especificación abierta que lo da: un nombre para cada carga, un dominio de confianza y documentos de identidad de corta vida. Aquí lo estudias solo como concepto y como configuración que se lee, sin instalar nada. En Mercurio Pagos recibes el dominio de confianza y las entradas de registro de las cargas del clúster, con su política. Todo es lectura de exportaciones ficticias.Una identidad SPIFFE es una cadena con la forma spiffe://dominio-de-confianza/ruta, que identifica de forma única una carga. El dominio de confianza es la raíz: reúne las cargas cuyas identidades se verifican con las mismas claves raíz. La identidad se entrega en un SVID, un documento verificable que puede ser un certificado X.509 o un token JWT. La carga lo obtiene de una interfaz local, la API de la carga de trabajo, sin presentar antes ningún secreto.
SPIRE es la implementación de referencia que emite y renueva esos documentos. En esta sala no se instala: se lee su configuración.
Responde para continuar
¿Qué identifica una identidad SPIFFE?
Una entrada de registro une una identidad con unos selectores: lo que la carga debe demostrar para recibirla, como el espacio de nombres y la cuenta de servicio en los que corre. Con un solo selector de espacio de nombres, cualquier pod de ese espacio recibe la identidad, tenga o no que ver con el servicio. Cuantos más selectores, más estrecha la regla.
ls identidad
cat identidad/dominio-de-confianza.txt
cat identidad/entradas-de-registro.csv
Responde para continuar
¿Qué cuenta de servicio tiene una entrada con un selector solo de espacio de nombres?
Una identidad solo significa algo dentro de su dominio de confianza. Un dominio distinto del de producción puede ser legítimo, por ejemplo uno de pruebas, pero una entrada así dentro del registro de producción es un hallazgo: o sobra, o alguien está confiando en un entorno que no controla.
Responde para continuar
¿Qué dominio de confianza, distinto del de producción, aparece en las entradas de registro?
La ventaja de las identidades de corta vida es que un documento robado deja de servir pronto. Esa ventaja se pierde si el TTL, el tiempo de vida en segundos, es largo. La política del dominio fija el máximo. Compara cada entrada y cuenta las que lo superan; una entrada que lo iguala cumple.
cat identidad/dominio-de-confianza.txt
cut -d';' -f1,3 identidad/entradas-de-registro.csv
Responde para continuar
¿Cuántas entradas de registro superan el límite de TTL de la política?
El SVID de tipo X.509 se verifica en la conexión cifrada entre dos cargas y es el formato preferido cuando se puede. El de tipo JWT viaja como un token y es útil cuando entre las dos cargas hay un intermediario que termina la conexión, como un balanceador de capa de aplicación, porque la conexión cifrada no llega de extremo a extremo. Ese token, si se intercepta, puede reutilizarse mientras no caduque, así que su vida debe ser muy corta.
Responde para continuar
Entre dos cargas hay un balanceador que termina la conexión cifrada. ¿Qué formato de documento de identidad se justifica y con qué cuidado?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.