🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFederación de cargas de trabajo sin claves
5 tareas · 38 min · Principiante
Las aplicaciones y los procesos que corren fuera de la nube, como una herramienta de integración continua o un sistema de un socio, también necesitan hablar con ella. La federación de identidades de cargas de trabajo permite que se presenten con el token de su propio emisor y reciban a cambio una credencial temporal, sin que exista ninguna clave guardada. Es la salida al problema de la sala anterior, y tiene su propia forma de equivocarse. En Tejidos Guadalupe recibes la configuración del grupo de identidades, los vínculos con las cuentas de servicio y el registro de intercambios. Todo es lectura de exportaciones ficticias.
Objetivo de la sala
Las aplicaciones y los procesos que corren fuera de la nube, como una herramienta de integración continua o un sistema de un socio, también necesitan hablar con ella. La federación de identidades de cargas de trabajo permite que se presenten con el token de su propio emisor y reciban a cambio una credencial temporal, sin que exista ninguna clave guardada. Es la salida al problema de la sala anterior, y tiene su propia forma de equivocarse. En Tejidos Guadalupe recibes la configuración del grupo de identidades, los vínculos con las cuentas de servicio y el registro de intercambios. Todo es lectura de exportaciones ficticias.En la federación, la carga de trabajo externa no guarda ninguna clave de la nube. Lo que hace es presentar el token que le entrega su propio emisor (por ejemplo, su plataforma de integración continua), y la nube lo intercambia por una credencial de corta vida. Para que esto funcione se configura un grupo de identidades de cargas de trabajo y, dentro de él, uno o varios proveedores, cada uno con el emisor en el que se confía.
El resultado es que no hay un archivo que robar: lo que se roba, si se roba, es un token que caduca y que solo sirve si cumple la condición del proveedor. La seguridad pasa a depender de qué identidades se aceptan, no de dónde se guarda un secreto.
ls federacion
cat federacion/proveedores.json
Responde para continuar
¿Qué ventaja principal tiene la federación de cargas frente a descargar una clave de la cuenta de servicio?
Cada proveedor trae un mapeo de atributos, que traduce lo que dice el token (el repositorio, la rama, el sujeto) a atributos que la nube entiende, y una condición de atributos, que decide qué tokens se aceptan. Sin condición, el proveedor acepta cualquier token del emisor: si el emisor es de un tercero con muchos clientes, hasta los de otros clientes del tercero.
Revisa la condición de cada proveedor del grupo y busca el que no tiene ninguna.
Responde para continuar
¿Qué proveedor del grupo de identidades no tiene condición de atributos?
El proveedor decide quién entra al grupo; el vínculo con la cuenta de servicio decide qué puede hacer cada identidad al entrar. Se concede a un principal federado el rol «usuario de identidad de carga» sobre la cuenta. El principal puede ser un sujeto concreto, un conjunto por atributo (por ejemplo, un repositorio) o todo el grupo. Esta última forma es la que une un proveedor flojo con una cuenta poderosa.
Lee los vínculos y busca la cuenta que cualquier identidad del grupo puede usar.
cat federacion/vinculos-de-cuentas-de-servicio.txt
Responde para continuar
¿Qué cuenta de servicio puede usar cualquier identidad del grupo de identidades?
El registro de intercambios dice qué proveedor intercambió qué token y para actuar como qué cuenta. Es la prueba de si la configuración floja se está usando: un repositorio de otra organización que consigue credenciales de una cuenta propia es la señal. En esta empresa, los repositorios propios empiezan por guadalupe-dev/.
Cuenta los intercambios exitosos de repositorios que no son propios. Los denegados no cuentan: la configuración los frenó.
cat federacion/intercambios-de-token.csv
grep exito federacion/intercambios-de-token.csv
Responde para continuar
¿Cuántos intercambios exitosos hay de repositorios que no son de la empresa?
La corrección tiene dos mitades. En el proveedor, una condición que limite el repositorio (y, si hace falta, la rama que despliega). En el vínculo, un conjunto por atributo o un sujeto concreto en lugar de todo el grupo, y sobre una cuenta con el rol más pequeño que su trabajo necesita. Se hace con el dueño de la integración, porque cerrar el acceso de un socio corta su proceso hasta que se redefina.
Responde para continuar
¿Qué corrección deja la federación de un repositorio ajustada a lo que necesita?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.