🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSala 2 · Nubes, cargas de trabajo y agentes de IA
5 tareas · 58 min · Principiante
Segundo día en Quinchas Pagos y Seguros. Los sistemas de cotización, pólizas, recaudo y reportes corren como cargas en un clúster de la nube, la canalización de integración continua despliega desde repositorios internos y desde hace unos meses hay agentes de IA que concilian, clasifican siniestros y resumen reclamos. La dirección quiere saber si esas identidades sin rostro tienen dueño, alcance y límites. Te entregan la política y las exportaciones: cargas, enlaces del orquestador, confianzas de la canalización, inventario y acciones de los agentes, y la nómina. Todo es evidencia ficticia y nadie te señala dónde mirar.
Objetivo de la sala
Segundo día en Quinchas Pagos y Seguros. Los sistemas de cotización, pólizas, recaudo y reportes corren como cargas en un clúster de la nube, la canalización de integración continua despliega desde repositorios internos y desde hace unos meses hay agentes de IA que concilian, clasifican siniestros y resumen reclamos. La dirección quiere saber si esas identidades sin rostro tienen dueño, alcance y límites. Te entregan la política y las exportaciones: cargas, enlaces del orquestador, confianzas de la canalización, inventario y acciones de los agentes, y la nómina. Todo es evidencia ficticia y nadie te señala dónde mirar.Cuando varias cargas usan el mismo secreto, nadie puede saber cuál lo usó, rotarlo obliga a coordinar a todas y la fuga de una compromete a las demás. Por eso la política manda pasar de secretos compartidos a una identidad por carga y trata cada secreto compartido como deuda.
Cuenta secretos distintos, no cargas: un secreto usado por muchas cargas es una sola deuda. Los secretos de una única carga y las cargas que ya tienen identidad propia no entran.
Responde para continuar
¿Cuántos secretos distintos están compartidos por más de una carga?
En un orquestador, quien puede leer secretos lo puede todo en el espacio donde los lea. El alcance del enlace marca la diferencia: un lector de secretos limitado a su espacio de nombres es razonable; el mismo rol con alcance de todo el clúster llega a los secretos de todas las demás cargas.
La política admite una única excepción registrada. Una cuenta con un alcance amplio pero un rol que no lee secretos tampoco es el hallazgo que se busca.
Responde para continuar
¿Qué cuenta de servicio puede leer secretos de todo el clúster sin tener una excepción?
La canalización no guarda contraseñas: presenta una identidad emitida por el proveedor de integración continua y el rol de la nube decide a quién acepta. Si la confianza del rol no nombra el repositorio, cualquier repositorio que el proveedor sirva puede asumir ese rol.
Que la rama sea un comodín es otro defecto, menor y distinto. Aquí importa qué confianza deja pasar a repositorios de cualquier dueño.
Responde para continuar
¿Qué rol de la nube acepta la identidad de cualquier repositorio?
Un agente es una identidad no humana y, como tal, necesita una persona que responda por ella: quien revisa su alcance, rota su credencial y la apaga cuando deja de servir. Si el dueño deja la empresa, el agente sigue actuando sin que nadie responda por él.
El inventario trae el dueño registrado; el estado de esa persona hay que mirarlo en la nómina. Un dueño activo con otros defectos en su agente no es este hallazgo.
Responde para continuar
¿Qué agente tiene como dueño a una persona que ya no trabaja en la empresa?
La aprobación humana de las acciones de riesgo alto solo vale si la da una persona. Una cuenta de servicio que aprueba lo que el agente propone convierte el paso de aprobación en un trámite automático, y el límite que debía frenar al agente deja de existir.
Las acciones de riesgo medio o bajo aprobadas por cuentas de servicio quedan fuera de esta regla. Se cuentan las acciones, no los agentes.
Responde para continuar
¿Cuántas acciones de riesgo alto aprobó una cuenta de servicio en lugar de una persona?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.