🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLímites de permisos y políticas de organización
5 tareas · 40 min · Principiante
Conceder permisos es la mitad de la historia; la otra mitad es ponerles techo. Una nube pública tiene dos techos: el límite de permisos, que se pega a un usuario o a un rol, y la política de control de servicios (SCP), que se pega a una cuenta o a un grupo de cuentas de la organización. En Vidrios Peñalara lees la política de una usuaria, su límite, la SCP de la organización y un informe de denegaciones, y averiguas qué techo frenó qué. Todo es lectura de archivos exportados.
Objetivo de la sala
Conceder permisos es la mitad de la historia; la otra mitad es ponerles techo. Una nube pública tiene dos techos: el límite de permisos, que se pega a un usuario o a un rol, y la política de control de servicios (SCP), que se pega a una cuenta o a un grupo de cuentas de la organización. En Vidrios Peñalara lees la política de una usuaria, su límite, la SCP de la organización y un informe de denegaciones, y averiguas qué techo frenó qué. Todo es lectura de archivos exportados.Un límite de permisos fija lo máximo que las políticas de identidad de un usuario o de un rol pueden concederle. No concede nada por sí solo: lo que el usuario puede hacer es la intersección entre lo que sus políticas permiten y lo que el límite permite. Si una acción está en la política pero no en el límite, no se puede hacer. Si está en el límite pero nadie la concedió, tampoco.
Se usa sobre todo para delegar: un equipo puede crear roles para sus aplicaciones, pero cada rol que cree debe llevar el límite que pone la administración.
ls limites
cat limites/pol-nelly-datos.json
cat limites/limite-analitica.json
Responde para continuar
Una acción aparece en el límite de permisos de un rol, pero ninguna de sus políticas de permisos la concede. ¿Puede hacerla?
La usuaria nelly.suarez tiene seis acciones concedidas en su política y un límite de permisos asignado. Para cada acción hay que preguntarse dos cosas: ¿la política la concede? ¿el límite la cubre, directamente o con un comodín? Solo las que cumplen las dos están vigentes.
Recuerda que s3:* cubre cualquier acción de S3 y que el límite no menciona los servicios que no están en su lista.
Responde para continuar
¿Cuántas de las seis acciones concedidas a la usuaria siguen vigentes después de aplicar su límite de permisos?
Una SCP funciona como el límite, pero a escala de cuenta: fija el máximo que pueden hacer los usuarios y roles de las cuentas a las que se adjunta, incluido el usuario raíz de cada una. Tampoco concede nada. Se adjunta a la raíz de la organización, a una unidad organizativa o a una cuenta, y se hereda hacia abajo.
Hay una excepción que conviene saberse de memoria: las SCP no afectan a los usuarios ni a los roles de la cuenta de administración de la organización, la que la creó. Tampoco afectan a los roles vinculados a servicios.
cat limites/arbol-de-la-organizacion.txt
cat limites/scp-guardarrailes.json
Responde para continuar
¿Qué cuenta queda fuera del alcance de scp-guardarrailes aunque esa política esté adjunta a la raíz?
El informe de denegaciones dice, en su última columna, qué política frenó cada intento. Esa columna es la que permite separar los casos: un límite de permisos frena a una identidad concreta, una SCP frena a todas las de las cuentas alcanzadas. Un intento denegado no es un ataque: puede ser un error de la persona o un permiso que le faltaba.
Lee el informe y quédate solo con los que frenó una SCP.
cat limites/denegaciones.csv
grep SCP limites/denegaciones.csv
Responde para continuar
¿Qué usuario fue frenado por una SCP cuando intentó quitar un límite de permisos?
El límite de permisos y la SCP se parecen, pero no se sustituyen. El límite se adjunta a una identidad (un usuario o un rol) y sirve para delegar con seguridad la creación de identidades. La SCP se adjunta a cuentas o unidades y sirve para fijar reglas que ninguna cuenta puede romper, como las regiones permitidas o proteger el registro de auditoría. En una petición, ambos y la política de permisos deben dejar pasar la acción.
Responde para continuar
¿Qué diferencia hay entre el límite de permisos y una SCP?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.