🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSala 4 · Nubes, secretos y servidores
5 tareas · 60 min · Principiante
Cuarto día en Ladrillera Tres Esquinas. La tienda de pedidos y los reportes corren en una nube pública, las claves de las aplicaciones viven en un gestor de secretos, los servidores Linux de la planta usan sudo para tareas de operación y el directorio local se sincroniza con la nube cada mañana. Cierras la semana leyendo cómo se conectan esas piezas. Te entregan la política de nube y servidores y las exportaciones: cuentas sincronizadas, roles de la nube, permisos concedidos y usados, secretos del gestor y reglas de sudo. Todo es evidencia ficticia y nadie te señala dónde mirar.
Objetivo de la sala
Cuarto día en Ladrillera Tres Esquinas. La tienda de pedidos y los reportes corren en una nube pública, las claves de las aplicaciones viven en un gestor de secretos, los servidores Linux de la planta usan sudo para tareas de operación y el directorio local se sincroniza con la nube cada mañana. Cierras la semana leyendo cómo se conectan esas piezas. Te entregan la política de nube y servidores y las exportaciones: cuentas sincronizadas, roles de la nube, permisos concedidos y usados, secretos del gestor y reglas de sudo. Todo es evidencia ficticia y nadie te señala dónde mirar.En una identidad híbrida el directorio local manda y la sincronización lo copia a la nube. Cuando una baja se ejecuta en el directorio pero la copia no llega, la cuenta sigue viva donde más alcance tiene, y la hora de la última sincronización dice si la copia se atrasó.
Las diferencias entre los dos estados no son todas hallazgos. Una cuenta que está activa en el directorio local y deshabilitada en la nube es una decisión conservadora; el riesgo está en el sentido contrario.
Responde para continuar
¿Qué cuenta está deshabilitada en el directorio local y sigue activa en la nube?
Un rol de la nube lo asume una identidad que la política de confianza del propio rol autoriza. Esa política nombra quién puede asumirlo; si en vez de nombrar cuentas de la organización admite cualquier identidad, el rol deja de ser un permiso para el personal y pasa a ser una puerta abierta para quien lo encuentre.
Hay que leer, rol por rol, quién puede asumirlo y qué hace. Los propósitos no cambian la regla: la política aplica a todos igual.
Responde para continuar
¿Qué rol de la nube admite ser asumido por identidades que no son de la organización?
La gestión de permisos efectivos compara lo concedido con lo usado. La diferencia es poder que existe y no se emplea: no ayuda a nadie a trabajar, pero cualquiera que tome la identidad lo hereda completo. Quedan fuera de la medida los permisos que sí se usaron.
La comparación sale de dos columnas por identidad, concedidos y usados en 90 días, y se hace restando. La identidad con el mayor excedente es la primera candidata a recortar; el tamaño de lo concedido por sí solo no decide.
Responde para continuar
¿Qué identidad de la nube tiene más permisos concedidos que no ha usado en 90 días?
Un gestor de secretos distingue los secretos estáticos, que alguien debe rotar a mano, de los dinámicos, que se emiten con una vida corta y expiran solos. Solo los estáticos pueden atrasarse: los dinámicos se renuevan por diseño.
El plazo de rotación lo da la política y la fecha de la última rotación consta en el gestor. El atraso es lo que pasó del plazo, contado hasta la fecha de la revisión.
Responde para continuar
¿Cuántos días de atraso lleva la rotación del secreto estático más atrasado?
Una regla de sudo sin contraseña sobre un comando concreto parece acotada, pero algunos programas permiten, desde dentro, abrir una línea de comandos con los mismos privilegios con que corren. La política lo dice: entre los comandos que se ejecutan sin contraseña no puede haber ninguno de esos.
Para decidir hay que leer, regla por regla, qué comando se concede y si pide contraseña. Un comando que reinicia un servicio concreto no abre una shell; un editor sí.
Responde para continuar
¿Qué grupo puede abrir una shell de root sin contraseña a través de un comando que sudo le concede?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.