Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Mapeo de roles y atributos

5 tareas · 40 min · Principiante

Autenticar a una persona es solo la mitad del trabajo de un servidor de identidad: la otra mitad es decirle a cada aplicación quién es y qué puede hacer, y eso viaja en el token que el servidor entrega. Lo que va dentro lo deciden los roles, los grupos y los mapeadores. En Corporación Aula Abierta recibes esa configuración y la lees con dos preguntas: qué poder acumula una persona por los roles que se heredan unos de otros, y qué datos de la persona se están entregando a cada aplicación. Es lectura de exportaciones ficticias; no se emite ni se inspecciona ningún token real.

0 de 5 · 0%

Objetivo de la sala

Autenticar a una persona es solo la mitad del trabajo de un servidor de identidad: la otra mitad es decirle a cada aplicación quién es y qué puede hacer, y eso viaja en el token que el servidor entrega. Lo que va dentro lo deciden los roles, los grupos y los mapeadores. En Corporación Aula Abierta recibes esa configuración y la lees con dos preguntas: qué poder acumula una persona por los roles que se heredan unos de otros, y qué datos de la persona se están entregando a cada aplicación. Es lectura de exportaciones ficticias; no se emite ni se inspecciona ningún token real.

Un rol de reino vale para todo el reino y lo puede usar cualquier aplicación. Un rol de cliente pertenece a una aplicación concreta y solo significa algo dentro de ella: «editar notas» no tiene sentido para el correo web. Un grupo reúne personas y puede llevar roles, de modo que quien entra al grupo los recibe. Un rol compuesto incluye otros roles: quien tiene el compuesto tiene todos los que contiene, y los que estos contengan a su vez.

Esa herencia es cómoda, pero esconde poder. El rol que se lee en la lista de una persona puede no ser el que más puede hacer; hay que expandirlo.

Responde para continuar

¿Qué diferencia a un rol de cliente de un rol de reino?

Ver pista de ayuda

Un rol de cliente lleva el nombre de su aplicación en su identificación.

Para saber qué puede hacer realmente una persona hay que expandir su rol: sumar los roles que contiene, los que esos contienen, y así hasta que no queden compuestos. Es una cuenta que se hace con la tabla delante, no de memoria.

Abre glosario.txt y roles.txt. Calcula cuántos roles efectivos tiene una persona a la que solo se le asignó el rol direccion, contando el propio direccion.

Responde para continuar

¿Cuántos roles efectivos tiene quien solo recibió el rol direccion, contado él mismo?

Los grupos son la vía recomendada para dar roles: la persona entra al grupo y recibe lo que el grupo lleva. Pero un grupo mal puesto concede de más y a muchas personas a la vez. La revisión consiste en tomar cada grupo, expandir sus roles y preguntar si lo que termina pudiendo hacer corresponde a para qué existe el grupo.

Lee grupos.txt y expande los roles con la tabla de roles.txt. Una capacidad de las más delicadas es borrar notas: el rol notas-borrar.

Responde para continuar

Además de G-Direccion, ¿qué otro grupo termina con el rol notas-borrar?

Un mapeador decide qué dato de la persona se escribe en el token de un cliente: el correo, los grupos, un atributo como el documento de identidad. Cada cliente debería recibir solo lo que necesita. Un dato personal que viaja a una aplicación que no lo usa queda en sus registros, en los navegadores y en cualquier lugar donde se guarde el token; es un riesgo sin beneficio.

En mapeos.txt están los mapeadores configurados por cliente, y en necesidades.txt lo que cada responsable de aplicación dijo que necesita. Cuenta los mapeadores que entregan un dato que el cliente no declaró necesitar.

Responde para continuar

¿Cuántos mapeadores entregan a su cliente un dato que no declaró necesitar?

Cuando se encuentra un mapeo que entrega datos de más, la tentación es corregirlo en la aplicación o dejarlo «por si acaso». Lo que se hace es más sencillo: se confirma con el responsable de la aplicación que no lo necesita y se retira el mapeador del cliente, dejando constancia en un cambio con ticket. El dato sigue existiendo en el servidor; solo deja de salir hacia donde no hace falta.

Responde para continuar

Un cliente recibe en su token un atributo que su responsable confirma que no usa. ¿Qué se hace?

Ver pista de ayuda

Se corrige donde se entrega, no en el origen del dato.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad