Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Identidades administradas en los recursos

5 tareas · 38 min · Principiante

No solo las personas reciben roles: también los recursos. Una máquina, una función o un ejecutor de despliegues necesita hablar con otros servicios, y la nube le da una identidad administrada para que lo haga sin contraseñas que guardar. Esa identidad recibe roles igual que una persona, con los mismos ámbitos y la misma herencia, y casi nadie la revisa porque no tiene nombre y apellido. En Constructora Río Pance lees las identidades, los recursos que las usan y sus roles, y encuentras la huérfana, la compartida y la que tiene más ámbito del que necesita. Todo es lectura de evidencia ficticia.

0 de 5 · 0%

Objetivo de la sala

No solo las personas reciben roles: también los recursos. Una máquina, una función o un ejecutor de despliegues necesita hablar con otros servicios, y la nube le da una identidad administrada para que lo haga sin contraseñas que guardar. Esa identidad recibe roles igual que una persona, con los mismos ámbitos y la misma herencia, y casi nadie la revisa porque no tiene nombre y apellido. En Constructora Río Pance lees las identidades, los recursos que las usan y sus roles, y encuentras la huérfana, la compartida y la que tiene más ámbito del que necesita. Todo es lectura de evidencia ficticia.

Hay dos clases de identidad administrada. La asignada por el sistema nace con un recurso, pertenece a ese recurso y desaparece cuando el recurso se elimina: su ciclo de vida no necesita que nadie se acuerde de ella. La asignada por el usuario es un objeto aparte: se crea una vez, se asocia a uno o varios recursos y sigue existiendo, con sus roles, aunque los recursos se eliminen.

La comodidad de la segunda tiene un costo: alguien tiene que acordarse de borrarla, y mientras no se borre, sus roles siguen vigentes.

Responde para continuar

Se elimina el recurso al que estaba asociada una identidad administrada asignada por el usuario. ¿Qué pasa con la identidad?

Ver pista de ayuda

Piensa en cuál de las dos clases tiene un ciclo de vida independiente del recurso.

Una identidad de usuario que no está asociada a ningún recurso no está haciendo nada útil y, sin embargo, conserva sus roles. Si esos roles son de los más altos, es el peor caso de un principal olvidado: nadie la vigila, nadie la usa y cualquiera que logre asociarla a un recurso hereda sus permisos.

Abre identidades.txt y asignaciones-de-identidades.txt y cruza los dos.

Responde para continuar

¿Qué identidad administrada tiene el rol Propietario sin estar asociada a ningún recurso?

Cuando una identidad se comparte, los permisos son los mismos para todos los recursos que la usan. Si alguien se hace con uno de ellos, obtiene los roles de la identidad completa, aunque ese recurso, por sí solo, no los necesitara. Para medir el alcance hay que contar cuántos recursos cuelgan de la misma identidad.

En identidades.txt cuenta los recursos asociados a la identidad que usa el equipo de despliegues de obra.

Responde para continuar

¿Cuántos recursos tienen asociada la identidad usr-pipeline-obras?

El mínimo privilegio vale igual para las identidades de los recursos: su rol debería asignarse en el grupo de recursos donde vive el recurso, no en toda la suscripción. Una función que lee el sistema de nómina no necesita escribir en el ERP.

Cruza recursos.txt con asignaciones-de-identidades.txt. Busca una identidad asociada a un solo recurso, que vive en un único grupo de recursos, cuyo rol está asignado en la suscripción entera.

Responde para continuar

¿Qué identidad administrada de un solo recurso tiene su rol asignado en toda la suscripción, cuando su recurso vive en un único grupo de recursos?

Compartir una identidad entre varios recursos simplifica la administración: un rol, un objeto. Pero junta el riesgo de todos. Lee las asignaciones de la identidad compartida de identidades.txt y de asignaciones-de-identidades.txt y piensa qué pasa con los demás recursos si uno de los ejecutores cae en manos ajenas.

Responde para continuar

Varios ejecutores de despliegue comparten una identidad con Colaborador en tres grupos de recursos. ¿Qué riesgo añade compartirla?

Ver pista de ayuda

Piensa en lo que hereda un recurso comprometido de la identidad que comparte.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad