🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReducir sobrepermisos del administrador del IdP
5 tareas · 40 min · Principiante
Quien administra el proveedor de identidad administra la puerta de todo lo demás, y por eso sus propios permisos son el primer lugar donde buscar exceso. Casi todos los productos traen un catálogo de roles de administración, y casi todas las empresas acaban con demasiados superadministradores porque «así funciona todo». En Envasadora Morrosquillo comparas el catálogo de roles, quién tiene cada uno y qué hizo cada cuenta en 90 días, para proponer el rol que realmente hace falta. El concepto de mínimo privilegio lo trabajaste en el módulo 7; aquí se aplica a la consola de identidad. Todo es lectura de evidencia ficticia.
Objetivo de la sala
Quien administra el proveedor de identidad administra la puerta de todo lo demás, y por eso sus propios permisos son el primer lugar donde buscar exceso. Casi todos los productos traen un catálogo de roles de administración, y casi todas las empresas acaban con demasiados superadministradores porque «así funciona todo». En Envasadora Morrosquillo comparas el catálogo de roles, quién tiene cada uno y qué hizo cada cuenta en 90 días, para proponer el rol que realmente hace falta. El concepto de mínimo privilegio lo trabajaste en el módulo 7; aquí se aplica a la consola de identidad. Todo es lectura de evidencia ficticia.Un catálogo de roles de administración existe para que no todo el mundo pueda hacer todo. Reiniciar un factor es un acto de mesa de ayuda; cambiar una política de inicio de sesión es un acto de seguridad; crear y asignar aplicaciones es un acto de integración. Dar un solo rol que haga todo ahorra tickets y concentra el riesgo: la misma cuenta puede aflojar la política y luego usar el acceso que aflojó.
La pregunta de diseño es: ¿qué hace esta persona de verdad y cuál es el rol más pequeño que lo cubre?
Responde para continuar
¿Por qué conviene separar el rol que cambia políticas del rol que reinicia factores?
Ver pista de ayuda
Piensa en una sola cuenta que pueda hacer las dos cosas.
Un permiso que no se usa durante meses es un permiso que sobra. Si una cuenta tiene el rol más alto y la última vez que lo ejerció fue hace medio año, quitárselo no interrumpe nada: lo único que cambia es que, si esa cuenta se compromete, el atacante no hereda el poder. Las cuentas de emergencia tienen una lógica distinta —se guardan precisamente para no usarlas— y se miran aparte.
Abre asignaciones-de-admin.txt y mira la columna último uso del rol de las cuentas de persona con ROL-SUPER.
Responde para continuar
¿Qué cuenta de persona tiene Superadministrador sin haber usado el rol en los últimos meses?
Pocos superadministradores, bien identificados, con el segundo factor más fuerte que ofrezca el producto y, además, una cuenta de emergencia guardada para cuando falla el acceso normal: esa es la forma habitual de lo sano. Las cuentas que el trabajo diario necesita deberían tener un rol más estrecho y activarse de forma temporal cuando haga falta más, si el producto lo permite.
Un administrador diario que a la vez es superadministrador permanente mezcla dos actividades que conviene tener en cuentas separadas.
Responde para continuar
¿Qué forma de tener superadministradores es la más sana?
Ver pista de ayuda
Poco poder concentrado, bien identificado, más una puerta de emergencia.
Entre todas las cuentas, las de administración son las que más valen para quien quiera tomar una; es donde el segundo factor más fuerte se justifica primero. Una llave de seguridad resiste mejor el robo por engaño que un código o un mensaje de texto. Mide cuántas cuentas de personas con un rol de administración no la tienen.
En asignaciones-de-admin.txt cuenta las cuentas de tipo persona con cualquier rol cuyo factor no sea llave de seguridad. No cuentes las de emergencia ni las de servicio.
Responde para continuar
¿Cuántas cuentas de personas con rol de administración no tienen una llave de seguridad?
El método para reducir permisos es comparar lo que la cuenta hizo con lo que cada rol del catálogo permite, y elegir el más pequeño que lo cubra. acciones-90-dias.txt trae lo que cada cuenta hizo con su rol en 90 días y catalogo-de-roles.txt trae lo que cubre cada rol.
Mira lo que hizo dlopez, que tiene ROL-SUPER, y busca en el catálogo el rol más pequeño que cubra todo eso.
Responde para continuar
¿Qué id de rol del catálogo bastaría para todo lo que hizo dlopez en 90 días?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.