🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPermisos concedidos, usados y efectivos
5 tareas · 38 min · Principiante
Cuando una empresa usa varias nubes, nadie puede responder de memoria qué puede hacer cada identidad. Las herramientas de gestión de derechos de la infraestructura en la nube (CIEM, por sus siglas en inglés) existen para eso: leen las políticas de cada nube y los registros de actividad, y entregan un informe con tres números por identidad, lo concedido, lo efectivo y lo usado. En Calzado Pasolargo, una cadena de tiendas de calzado con servicios en tres nubes, recibes ese informe y aprendes a distinguir los tres números, a ver cuánto recorta un límite y a leer con prudencia lo que el uso dice y lo que no dice. Todo es lectura de un informe ficticio: no se consulta ninguna nube.
Objetivo de la sala
Cuando una empresa usa varias nubes, nadie puede responder de memoria qué puede hacer cada identidad. Las herramientas de gestión de derechos de la infraestructura en la nube (CIEM, por sus siglas en inglés) existen para eso: leen las políticas de cada nube y los registros de actividad, y entregan un informe con tres números por identidad, lo concedido, lo efectivo y lo usado. En Calzado Pasolargo, una cadena de tiendas de calzado con servicios en tres nubes, recibes ese informe y aprendes a distinguir los tres números, a ver cuánto recorta un límite y a leer con prudencia lo que el uso dice y lo que no dice. Todo es lectura de un informe ficticio: no se consulta ninguna nube.Un informe CIEM reporta, por cada identidad, tres cantidades. Los permisos concedidos son los que las políticas, los roles y los grupos adjuntos entregan sobre el papel. Los permisos efectivos son los que realmente quedan después de aplicar los techos: un límite de permisos de la identidad, una política de organización sobre la cuenta o una denegación explícita. Los permisos usados son los efectivos que aparecen al menos una vez en los registros de actividad dentro de una ventana de observación.
Por construcción, usados no puede ser mayor que efectivos, y efectivos no puede ser mayor que concedidos. La brecha entre efectivos y usados es la superficie que sobra: poder que alguien tiene y no necesita. Un techo nunca concede nada; solo recorta.
Abre la carpeta del informe y lee primero la nota de lectura.
ls informe
cat informe/leeme-del-informe.txt
Responde para continuar
¿Qué son los permisos efectivos de una identidad en un informe CIEM?
Ver pista de ayuda
Piensa en lo que realmente puede hacer la identidad hoy, no en lo que se escribió ni en lo que ya hizo.
En la mayoría de las identidades del informe, lo concedido y lo efectivo coinciden: nadie puso un límite. En una identidad de servicio sí se puso, y el informe lo deja ver porque sus dos números difieren. Que difieran es la señal de que algún techo está haciendo su trabajo.
Mira la tabla de identidades y busca la fila donde el número de efectivos es menor que el de concedidos.
cat informe/identidades.csv
Responde para continuar
¿Qué identidad tiene menos permisos efectivos que concedidos?
Para entender por qué una cifra bajó, los informes muestran la cadena de evaluación: los pasos en que se pasó de lo concedido a lo efectivo. Primero se suman las políticas adjuntas; luego se aplica el límite de permisos; luego la política de organización de la cuenta; al final, cualquier denegación explícita. Una denegación explícita gana siempre sobre una concesión.
Leer la cadena evita dos errores. Uno es creer que una identidad puede todo lo que sus políticas dicen. El otro es creer que está limitada por un techo que en realidad no cubre su cuenta. Solo la cadena dice cuál techo pesó.
cat informe/evaluacion-svc-inventario.txt
Responde para continuar
En la cadena de evaluación de la identidad de servicio revisada, ¿qué paso fue el que redujo sus permisos?
Ver pista de ayuda
Lee los cuatro pasos y fíjate en cuál dice cuántas acciones deja pasar.
Para una persona concreta, lo que sobra es lo efectivo menos lo usado. No es una cifra de error: es una medida de cuánto poder se mantiene sin ejercerse en la ventana. Cuanto mayor es, más daño podría hacer una credencial robada o un descuido, sin que nadie lo note por la actividad habitual.
Calcula cuántos permisos efectivos no usó en la ventana la persona de Azure con la mayor lista de permisos de la tabla.
cat informe/identidades.csv
Responde para continuar
¿Cuántos permisos efectivos de cesar.mena no se usaron en la ventana de 90 días?
El uso se mide en los registros. Si una nube no registra cierto tipo de acciones, las acciones de ese tipo parecen «no usadas» aunque se hayan usado. Por eso un informe serio declara su cobertura, y el primer deber del analista es leerla antes de proponer quitar nada.
Calcula, para cada identidad, el porcentaje de efectivos que se usaron, y busca la única que está por debajo del 5 %. Luego relee la nota de cobertura y decide qué precaución corresponde a ese hallazgo.
Responde para continuar
¿Qué identidad usó menos del 5 % de sus permisos efectivos en la ventana?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.