🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIdentidades administradas en los recursos
5 tareas · 38 min · Principiante
No solo las personas reciben roles: también los recursos. Una máquina, una función o un ejecutor de despliegues necesita hablar con otros servicios, y la nube le da una identidad administrada para que lo haga sin contraseñas que guardar. Esa identidad recibe roles igual que una persona, con los mismos ámbitos y la misma herencia, y casi nadie la revisa porque no tiene nombre y apellido. En Constructora Río Pance lees las identidades, los recursos que las usan y sus roles, y encuentras la huérfana, la compartida y la que tiene más ámbito del que necesita. Todo es lectura de evidencia ficticia.
Objetivo de la sala
No solo las personas reciben roles: también los recursos. Una máquina, una función o un ejecutor de despliegues necesita hablar con otros servicios, y la nube le da una identidad administrada para que lo haga sin contraseñas que guardar. Esa identidad recibe roles igual que una persona, con los mismos ámbitos y la misma herencia, y casi nadie la revisa porque no tiene nombre y apellido. En Constructora Río Pance lees las identidades, los recursos que las usan y sus roles, y encuentras la huérfana, la compartida y la que tiene más ámbito del que necesita. Todo es lectura de evidencia ficticia.Hay dos clases de identidad administrada. La asignada por el sistema nace con un recurso, pertenece a ese recurso y desaparece cuando el recurso se elimina: su ciclo de vida no necesita que nadie se acuerde de ella. La asignada por el usuario es un objeto aparte: se crea una vez, se asocia a uno o varios recursos y sigue existiendo, con sus roles, aunque los recursos se eliminen.
La comodidad de la segunda tiene un costo: alguien tiene que acordarse de borrarla, y mientras no se borre, sus roles siguen vigentes.
Responde para continuar
Se elimina el recurso al que estaba asociada una identidad administrada asignada por el usuario. ¿Qué pasa con la identidad?
Ver pista de ayuda
Piensa en cuál de las dos clases tiene un ciclo de vida independiente del recurso.
Una identidad de usuario que no está asociada a ningún recurso no está haciendo nada útil y, sin embargo, conserva sus roles. Si esos roles son de los más altos, es el peor caso de un principal olvidado: nadie la vigila, nadie la usa y cualquiera que logre asociarla a un recurso hereda sus permisos.
Abre identidades.txt y asignaciones-de-identidades.txt y cruza los dos.
Responde para continuar
¿Qué identidad administrada tiene el rol Propietario sin estar asociada a ningún recurso?
Cuando una identidad se comparte, los permisos son los mismos para todos los recursos que la usan. Si alguien se hace con uno de ellos, obtiene los roles de la identidad completa, aunque ese recurso, por sí solo, no los necesitara. Para medir el alcance hay que contar cuántos recursos cuelgan de la misma identidad.
En identidades.txt cuenta los recursos asociados a la identidad que usa el equipo de despliegues de obra.
Responde para continuar
¿Cuántos recursos tienen asociada la identidad usr-pipeline-obras?
El mínimo privilegio vale igual para las identidades de los recursos: su rol debería asignarse en el grupo de recursos donde vive el recurso, no en toda la suscripción. Una función que lee el sistema de nómina no necesita escribir en el ERP.
Cruza recursos.txt con asignaciones-de-identidades.txt. Busca una identidad asociada a un solo recurso, que vive en un único grupo de recursos, cuyo rol está asignado en la suscripción entera.
Responde para continuar
¿Qué identidad administrada de un solo recurso tiene su rol asignado en toda la suscripción, cuando su recurso vive en un único grupo de recursos?
Compartir una identidad entre varios recursos simplifica la administración: un rol, un objeto. Pero junta el riesgo de todos. Lee las asignaciones de la identidad compartida de identidades.txt y de asignaciones-de-identidades.txt y piensa qué pasa con los demás recursos si uno de los ejecutores cae en manos ajenas.
Responde para continuar
Varios ejecutores de despliegue comparten una identidad con Colaborador en tres grupos de recursos. ¿Qué riesgo añade compartirla?
Ver pista de ayuda
Piensa en lo que hereda un recurso comprometido de la identidad que comparte.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.