🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPunto de decisión y punto de aplicación de políticas
5 tareas · 40 min · Principiante
Un buen modelo de autorización separa dos trabajos: decidir si algo se permite y hacer que se cumpla. Quien decide es el punto de decisión (PDP); quien aplica es el punto de aplicación (PEP). La separación permite cambiar una política en un solo lugar, pero abre fallos propios: un aplicador que no consulta, que no obedece o que permite cuando el decisor calla. Seguros Remanso dejó escrita su arquitectura, la configuración de cada servicio y el registro de lo que los aplicadores hicieron hoy. Lo lees y encuentras dónde la separación se rompió.
Objetivo de la sala
Un buen modelo de autorización separa dos trabajos: decidir si algo se permite y hacer que se cumpla. Quien decide es el punto de decisión (PDP); quien aplica es el punto de aplicación (PEP). La separación permite cambiar una política en un solo lugar, pero abre fallos propios: un aplicador que no consulta, que no obedece o que permite cuando el decisor calla. Seguros Remanso dejó escrita su arquitectura, la configuración de cada servicio y el registro de lo que los aplicadores hicieron hoy. Lo lees y encuentras dónde la separación se rompió.La separación viene de la arquitectura de referencia de XACML, un estándar de OASIS para autorización basada en políticas, y es la base de muchos productos actuales. Los nombres que más se usan son cuatro. El PAP (punto de administración) es donde se escriben y publican las políticas. El PDP (punto de decisión) recibe una consulta y contesta permitir o denegar. El PIP (punto de información) entrega al PDP atributos que no vienen en la consulta. Y el PEP (punto de aplicación) está junto al recurso: intercepta la petición, consulta al PDP y hace cumplir lo que este conteste.
La política no debería estar copiada dentro de cada aplicación: si lo está, cambiarla exige tocar todas. Y el PEP no decide nada: si decide por su cuenta, deja de ser un aplicador.
Responde para continuar
¿Qué hace el PEP cuando llega una petición a un servicio?
Abre el laboratorio. En la carpeta remanso hay tres archivos: arquitectura.txt con la norma de la empresa, servicios.txt con la configuración de cada punto de aplicación y consultas_pep.txt con el registro del día. Usa ls y cat.
Todo aplicador tiene que decidir qué hacer si el PDP no responde a tiempo. Cerrar el paso (denegar) es incómodo pero seguro; abrirlo (permitir) mantiene el servicio funcionando a costa de dejar pasar sin control. La norma de Remanso dice cuál de las dos es la correcta. Busca el servicio configurado al revés.
Responde para continuar
¿Qué servicio está configurado para permitir cuando el PDP no responde?
El registro de consultas_pep.txt tiene dos columnas que deben cuadrar: lo que respondió el PDP y la decisión que aplicó el PEP. Si el PDP respondió permitir y el PEP permitió, todo bien. Si el PDP respondió denegar y el PEP denegó, también. Las filas que importan son las otras: aquellas donde el PEP aplicó permitir sin que el PDP hubiera respondido permitir, ya sea porque no respondió o porque dijo lo contrario.
Responde para continuar
¿Cuántas decisiones aplicadas fueron permitir sin que el PDP hubiera respondido permitir?
De esas tres filas, dos tienen una explicación en la configuración: el servicio falla abierto. La tercera no tiene ninguna. El PDP dijo denegar y el PEP aplicó permitir. Ese error no lo corrige una configuración de tiempo de espera: es un fallo del aplicador, de su código o de cómo interpreta la respuesta, y hay que investigarlo.
Responde para continuar
¿A qué hora el PEP aplicó permitir después de que el PDP respondió denegar?
La nómina de servicios de Remanso tiene una nota. Un servicio de informes no tiene PEP y lee las tablas de pólizas directamente de la base de datos. Ninguna política del PDP alcanza a un camino que no pasa por un aplicador: puede haber la mejor política del mundo y no se aplicaría.
Responde para continuar
Para cerrar el hallazgo de ese servicio sin PEP, ¿qué corrección responde a la causa?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.