Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Federación de cargas de trabajo sin claves

5 tareas · 38 min · Principiante

Las aplicaciones y los procesos que corren fuera de la nube, como una herramienta de integración continua o un sistema de un socio, también necesitan hablar con ella. La federación de identidades de cargas de trabajo permite que se presenten con el token de su propio emisor y reciban a cambio una credencial temporal, sin que exista ninguna clave guardada. Es la salida al problema de la sala anterior, y tiene su propia forma de equivocarse. En Tejidos Guadalupe recibes la configuración del grupo de identidades, los vínculos con las cuentas de servicio y el registro de intercambios. Todo es lectura de exportaciones ficticias.

0 de 5 · 0%

Objetivo de la sala

Las aplicaciones y los procesos que corren fuera de la nube, como una herramienta de integración continua o un sistema de un socio, también necesitan hablar con ella. La federación de identidades de cargas de trabajo permite que se presenten con el token de su propio emisor y reciban a cambio una credencial temporal, sin que exista ninguna clave guardada. Es la salida al problema de la sala anterior, y tiene su propia forma de equivocarse. En Tejidos Guadalupe recibes la configuración del grupo de identidades, los vínculos con las cuentas de servicio y el registro de intercambios. Todo es lectura de exportaciones ficticias.

En la federación, la carga de trabajo externa no guarda ninguna clave de la nube. Lo que hace es presentar el token que le entrega su propio emisor (por ejemplo, su plataforma de integración continua), y la nube lo intercambia por una credencial de corta vida. Para que esto funcione se configura un grupo de identidades de cargas de trabajo y, dentro de él, uno o varios proveedores, cada uno con el emisor en el que se confía.

El resultado es que no hay un archivo que robar: lo que se roba, si se roba, es un token que caduca y que solo sirve si cumple la condición del proveedor. La seguridad pasa a depender de qué identidades se aceptan, no de dónde se guarda un secreto.

ls federacion
cat federacion/proveedores.json

Responde para continuar

¿Qué ventaja principal tiene la federación de cargas frente a descargar una clave de la cuenta de servicio?

Cada proveedor trae un mapeo de atributos, que traduce lo que dice el token (el repositorio, la rama, el sujeto) a atributos que la nube entiende, y una condición de atributos, que decide qué tokens se aceptan. Sin condición, el proveedor acepta cualquier token del emisor: si el emisor es de un tercero con muchos clientes, hasta los de otros clientes del tercero.

Revisa la condición de cada proveedor del grupo y busca el que no tiene ninguna.

Responde para continuar

¿Qué proveedor del grupo de identidades no tiene condición de atributos?

El proveedor decide quién entra al grupo; el vínculo con la cuenta de servicio decide qué puede hacer cada identidad al entrar. Se concede a un principal federado el rol «usuario de identidad de carga» sobre la cuenta. El principal puede ser un sujeto concreto, un conjunto por atributo (por ejemplo, un repositorio) o todo el grupo. Esta última forma es la que une un proveedor flojo con una cuenta poderosa.

Lee los vínculos y busca la cuenta que cualquier identidad del grupo puede usar.

cat federacion/vinculos-de-cuentas-de-servicio.txt

Responde para continuar

¿Qué cuenta de servicio puede usar cualquier identidad del grupo de identidades?

El registro de intercambios dice qué proveedor intercambió qué token y para actuar como qué cuenta. Es la prueba de si la configuración floja se está usando: un repositorio de otra organización que consigue credenciales de una cuenta propia es la señal. En esta empresa, los repositorios propios empiezan por guadalupe-dev/.

Cuenta los intercambios exitosos de repositorios que no son propios. Los denegados no cuentan: la configuración los frenó.

cat federacion/intercambios-de-token.csv
grep exito federacion/intercambios-de-token.csv

Responde para continuar

¿Cuántos intercambios exitosos hay de repositorios que no son de la empresa?

La corrección tiene dos mitades. En el proveedor, una condición que limite el repositorio (y, si hace falta, la rama que despliega). En el vínculo, un conjunto por atributo o un sujeto concreto en lugar de todo el grupo, y sobre una cuenta con el rol más pequeño que su trabajo necesita. Se hace con el dueño de la integración, porque cerrar el acceso de un socio corta su proceso hasta que se redefina.

Responde para continuar

¿Qué corrección deja la federación de un repositorio ajustada a lo que necesita?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad