Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Permisos de más en cuentas de servicio

5 tareas · 45 min · Principiante

Cuando se crea una cuenta de servicio con prisa, lo más rápido es darle un rol amplio que seguro funcione. Meses después nadie recuerda por qué tiene permisos de administración, y una cuenta con tanto poder y sin persona que la vigile es un objetivo de primera. En Hidrosur tienes el registro de permisos concedidos, de uso en 90 días y de inicios de sesión. Lo lees para decir qué sobra, sin tocar nada.

0 de 5 · 0%

Objetivo de la sala

Cuando se crea una cuenta de servicio con prisa, lo más rápido es darle un rol amplio que seguro funcione. Meses después nadie recuerda por qué tiene permisos de administración, y una cuenta con tanto poder y sin persona que la vigile es un objetivo de primera. En Hidrosur tienes el registro de permisos concedidos, de uso en 90 días y de inicios de sesión. Lo lees para decir qué sobra, sin tocar nada.

El mínimo privilegio dice que una identidad debe tener solo los permisos que su trabajo necesita. Con las cuentas de servicio es más fácil de cumplir que con personas, porque su trabajo es fijo y repetitivo: lo que hace hoy es casi lo que hará siempre. El método es comparar lo concedido con lo usado en un periodo razonable, aquí 90 días, y proponer retirar lo que no se usa, probando antes que nada se rompa.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una cuenta de servicio tiene cuatro permisos y en 90 días solo usó uno. ¿Qué se propone?

En la tabla permisos, la columna ultimo_uso dice «sin uso en 90 días» cuando el registro no muestra ninguna actividad con ese permiso. Es una pista, no una prueba: un permiso para una tarea anual puede no verse en 90 días, y por eso la propuesta de retiro se confirma con el dueño. Aun así, un permiso sin uso en una cuenta casi siempre es superficie de más.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántos permisos de la cuenta de respaldos figuran sin uso en 90 días?

La pertenencia a grupos pesa más que cada permiso suelto: un grupo de administración del dominio abre prácticamente todo. Una cuenta de servicio rara vez necesita estar en uno. Mira la tabla grupos y busca el que el nombre delata.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué cuenta de servicio pertenece al grupo G-Administradores-Dominio?

Las claves de API suelen nacer con el rol más completo del proveedor, porque es el que sirve en la primera prueba. Entre los permisos de la clave de mapas hay uno que permite eliminar datos y que no se ha usado en 90 días. Es el primero que conviene retirar, porque su costo en caso de fuga es el más alto.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué permiso de la clave de mapas permite eliminar datos y no se usó en 90 días?

Una cuenta de servicio debería iniciar sesión solo como servicio, desde el equipo donde corre el proceso. Un inicio interactivo, el de alguien sentado ante un equipo, quiere decir que una persona la está usando como cuenta propia. Eso borra el rastro de quién hizo qué. Consulta la tabla inicios y busca el que no es de servicio.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Desde qué equipo se hizo el único inicio de sesión interactivo con una cuenta de servicio?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Permisos y uso en 90 días · Hidrosur Acueductos
Consulta de permisos, grupos y registro de inicios · solo lectura

Tablas

permisos

  • cuenta
  • permiso
  • ultimo_uso

grupos

  • cuenta
  • grupo

inicios

  • cuenta
  • fecha
  • tipo_de_inicio
  • equipo
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad