🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMapeo de roles y atributos
5 tareas · 40 min · Principiante
Autenticar a una persona es solo la mitad del trabajo de un servidor de identidad: la otra mitad es decirle a cada aplicación quién es y qué puede hacer, y eso viaja en el token que el servidor entrega. Lo que va dentro lo deciden los roles, los grupos y los mapeadores. En Corporación Aula Abierta recibes esa configuración y la lees con dos preguntas: qué poder acumula una persona por los roles que se heredan unos de otros, y qué datos de la persona se están entregando a cada aplicación. Es lectura de exportaciones ficticias; no se emite ni se inspecciona ningún token real.
Objetivo de la sala
Autenticar a una persona es solo la mitad del trabajo de un servidor de identidad: la otra mitad es decirle a cada aplicación quién es y qué puede hacer, y eso viaja en el token que el servidor entrega. Lo que va dentro lo deciden los roles, los grupos y los mapeadores. En Corporación Aula Abierta recibes esa configuración y la lees con dos preguntas: qué poder acumula una persona por los roles que se heredan unos de otros, y qué datos de la persona se están entregando a cada aplicación. Es lectura de exportaciones ficticias; no se emite ni se inspecciona ningún token real.Un rol de reino vale para todo el reino y lo puede usar cualquier aplicación. Un rol de cliente pertenece a una aplicación concreta y solo significa algo dentro de ella: «editar notas» no tiene sentido para el correo web. Un grupo reúne personas y puede llevar roles, de modo que quien entra al grupo los recibe. Un rol compuesto incluye otros roles: quien tiene el compuesto tiene todos los que contiene, y los que estos contengan a su vez.
Esa herencia es cómoda, pero esconde poder. El rol que se lee en la lista de una persona puede no ser el que más puede hacer; hay que expandirlo.
Responde para continuar
¿Qué diferencia a un rol de cliente de un rol de reino?
Ver pista de ayuda
Un rol de cliente lleva el nombre de su aplicación en su identificación.
Para saber qué puede hacer realmente una persona hay que expandir su rol: sumar los roles que contiene, los que esos contienen, y así hasta que no queden compuestos. Es una cuenta que se hace con la tabla delante, no de memoria.
Abre glosario.txt y roles.txt. Calcula cuántos roles efectivos tiene una persona a la que solo se le asignó el rol direccion, contando el propio direccion.
Responde para continuar
¿Cuántos roles efectivos tiene quien solo recibió el rol direccion, contado él mismo?
Los grupos son la vía recomendada para dar roles: la persona entra al grupo y recibe lo que el grupo lleva. Pero un grupo mal puesto concede de más y a muchas personas a la vez. La revisión consiste en tomar cada grupo, expandir sus roles y preguntar si lo que termina pudiendo hacer corresponde a para qué existe el grupo.
Lee grupos.txt y expande los roles con la tabla de roles.txt. Una capacidad de las más delicadas es borrar notas: el rol notas-borrar.
Responde para continuar
Además de G-Direccion, ¿qué otro grupo termina con el rol notas-borrar?
Un mapeador decide qué dato de la persona se escribe en el token de un cliente: el correo, los grupos, un atributo como el documento de identidad. Cada cliente debería recibir solo lo que necesita. Un dato personal que viaja a una aplicación que no lo usa queda en sus registros, en los navegadores y en cualquier lugar donde se guarde el token; es un riesgo sin beneficio.
En mapeos.txt están los mapeadores configurados por cliente, y en necesidades.txt lo que cada responsable de aplicación dijo que necesita. Cuenta los mapeadores que entregan un dato que el cliente no declaró necesitar.
Responde para continuar
¿Cuántos mapeadores entregan a su cliente un dato que no declaró necesitar?
Cuando se encuentra un mapeo que entrega datos de más, la tentación es corregirlo en la aplicación o dejarlo «por si acaso». Lo que se hace es más sencillo: se confirma con el responsable de la aplicación que no lo necesita y se retira el mapeador del cliente, dejando constancia en un cambio con ticket. El dato sigue existiendo en el servidor; solo deja de salir hacia donde no hace falta.
Responde para continuar
Un cliente recibe en su token un atributo que su responsable confirma que no usa. ¿Qué se hace?
Ver pista de ayuda
Se corrige donde se entrega, no en el origen del dato.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.