Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reino, usuarios y clientes

5 tareas · 40 min · Principiante

Un servidor de identidad de código abierto que se aloja uno mismo organiza todo en tres piezas: el reino, que es el espacio aislado donde viven las cuentas; los usuarios, que son esas cuentas con su estado; y los clientes, que son las aplicaciones a las que el servidor autentica a las personas. En Corporación Aula Abierta, una entidad de formación técnica de Ciénaga, recibes la exportación de su servidor y aprendes a leerla como un mapa: qué reinos hay, qué cuentas existen y qué aplicaciones pueden pedir una sesión y con qué condiciones. Los nombres cambian de un producto a otro, así que cada archivo trae su glosario. Todo es lectura de exportaciones ficticias; no se toca ningún servidor real.

0 de 5 · 0%

Objetivo de la sala

Un servidor de identidad de código abierto que se aloja uno mismo organiza todo en tres piezas: el reino, que es el espacio aislado donde viven las cuentas; los usuarios, que son esas cuentas con su estado; y los clientes, que son las aplicaciones a las que el servidor autentica a las personas. En Corporación Aula Abierta, una entidad de formación técnica de Ciénaga, recibes la exportación de su servidor y aprendes a leerla como un mapa: qué reinos hay, qué cuentas existen y qué aplicaciones pueden pedir una sesión y con qué condiciones. Los nombres cambian de un producto a otro, así que cada archivo trae su glosario. Todo es lectura de exportaciones ficticias; no se toca ningún servidor real.

Un servidor de identidad autoalojado no guarda todas las cuentas en un solo montón. Las agrupa en reinos: cada reino tiene sus propios usuarios, credenciales, roles, grupos y clientes, y lo que existe en un reino no existe en otro. Es la frontera que decide quién puede ser autenticado y para qué. Un servidor suele traer además un reino de administración, pensado solo para quienes operan el propio servidor, y sobre el resto se decide cuántos reinos hacen falta: uno para el personal y los estudiantes, otro para ensayos.

Esa frontera importa al revisar. Una cuenta con un permiso poderoso en un reino de ensayo no lo tiene en el reino de producción, y un error de configuración en un reino no se arrastra al resto. Por eso la primera pregunta de una revisión es qué reinos hay y qué le exige cada uno a quien entra.

Responde para continuar

¿Qué es un reino en un servidor de identidad autoalojado?

Ver pista de ayuda

Piensa en una frontera: lo que vive dentro no se ve desde otro reino.

Cada reino trae sus propias opciones de entrada. La más delicada es el registro propio: si está activo, cualquier persona que llegue a la pantalla de acceso puede crearse una cuenta sin que nadie la apruebe. Puede tener sentido en un reino de ensayo, o en un servicio público, pero en un reino con personal y estudiantes reales es una puerta abierta.

Abre glosario.txt para el significado de cada columna y reinos.txt para ver la configuración de cada uno.

Responde para continuar

¿Qué reino permite el registro propio de cuentas?

El estado de una cuenta y su correo verificado son dos cosas distintas. Una cuenta habilitada puede iniciar sesión; una cuenta con el correo sin verificar puede tener un correo mal escrito o ajeno, y ese correo es el canal de recuperación de la contraseña. Una cuenta que cumple ambas cosas es una lista que alguien debe poder explicar, incluidas las de servicio.

En usuarios.txt cuenta las cuentas habilitadas cuyo correo no está verificado. No cuentes las deshabilitadas.

Responde para continuar

¿Cuántas cuentas habilitadas del extracto tienen el correo sin verificar?

Un cliente es una aplicación que le pide al servidor que autentique a una persona. Cada cliente declara las direcciones de redirección a las que el servidor puede devolver a la persona con su sesión. Si esa lista admite un comodín muy amplio, un atacante que consiga engañar a una persona con un enlace puede lograr que el servidor entregue la sesión a una dirección que él controla. Un cliente público, que no puede guardar un secreto (una aplicación de navegador o móvil), depende más de esa lista que uno confidencial, que se identifica ante el servidor con un secreto guardado en su propio servidor.

Lee clientes.txt y fíjate en la columna de redirecciones.

Responde para continuar

¿Qué cliente tiene una dirección de redirección con un comodín que cubre cualquier sitio?

Lo normal es que la persona escriba su contraseña en la pantalla del servidor. El acceso directo con contraseña permite que el cliente reciba usuario y contraseña y los presente él al servidor; así la aplicación ve la contraseña en claro y el servidor no puede exigir pasos intermedios como un segundo factor. Por eso se revisa qué clientes lo tienen activo y se pide una razón para cada uno.

Cuenta en clientes.txt los clientes con el acceso directo con contraseña activado.

Responde para continuar

¿Cuántos clientes tienen activado el acceso directo con contraseña?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad