Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Identidad en canalizaciones de integración continua

5 tareas · 38 min · Principiante

Una canalización de integración continua es una carga de trabajo que despliega en producción, y por eso es una de las identidades más poderosas de una empresa. Durante años se le dio una clave estática guardada como secreto de la herramienta. Hoy lo habitual es que la canalización presente un token que le entrega su propia plataforma y reciba a cambio acceso temporal, siempre que la política de confianza lo permita. En Mercurio Pagos lees las canalizaciones, sus políticas de confianza y el registro de liberaciones. Todo es lectura de exportaciones ficticias.

0 de 5 · 0%

Objetivo de la sala

Una canalización de integración continua es una carga de trabajo que despliega en producción, y por eso es una de las identidades más poderosas de una empresa. Durante años se le dio una clave estática guardada como secreto de la herramienta. Hoy lo habitual es que la canalización presente un token que le entrega su propia plataforma y reciba a cambio acceso temporal, siempre que la política de confianza lo permita. En Mercurio Pagos lees las canalizaciones, sus políticas de confianza y el registro de liberaciones. Todo es lectura de exportaciones ficticias.

Con una clave estática, la canalización lleva guardado un valor que sirve desde cualquier lugar y mientras no se rote. Con un token de corta vida, la plataforma de integración emite un documento firmado que dice qué repositorio y qué rama lo piden; el destino lo acepta o no según una política de confianza y entrega acceso por minutos. No hay valor que robar de la herramienta, pero toda la seguridad pasa a depender de lo que la política acepta.

Responde para continuar

¿Qué ventaja tiene el token de corta vida de la plataforma frente a una clave estática guardada?

La migración a tokens se hace canalización por canalización, y las que faltan se localizan en el inventario. Una clave estática para empaquetar una imagen es un riesgo menor que una clave estática para liberar en un clúster, porque la segunda mueve código a producción. Busca esta última.

ls canalizaciones
cat canalizaciones/canalizaciones.csv

Responde para continuar

¿Qué canalización usa una clave estática para liberar en un clúster?

Una política de confianza decide qué tokens se aceptan. Si limita solo el emisor, acepta cualquier repositorio de la plataforma; si limita el repositorio pero no la rama, acepta una rama de experimentos tanto como la principal. Lee las dos políticas y encuentra la que no pone límite al repositorio.

cat canalizaciones/politicas-de-confianza.txt

Responde para continuar

¿Qué acceso de liberación acepta tokens de cualquier repositorio de la organización?

La política floja solo importa si se usa. El registro de liberaciones muestra repositorio, rama, identidad usada y resultado. Cuenta las liberaciones exitosas hechas con el acceso del reportero desde repositorios que no son el del reportero. Las denegadas no cuentan, porque algo las frenó, y las de otras identidades tampoco.

cat canalizaciones/registro-de-liberaciones.log
grep acceso-liberacion-reportero canalizaciones/registro-de-liberaciones.log

Responde para continuar

¿Cuántas liberaciones exitosas con el acceso del reportero vinieron de otro repositorio?

La corrección se redacta y se pacta con el dueño de cada canalización: la política debe limitar el repositorio y la rama que libera, y la clave estática debe sustituirse por un token de corta vida. Mientras tanto se revisa el registro para saber qué se liberó con la política floja, con autorización, y sin concluir que hubo intención de abuso: puede ser un atajo de un equipo.

Responde para continuar

¿Qué corrección cierra la política de confianza de una canalización de liberación?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad