🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRoles básicos y por qué se desaconsejan
5 tareas · 38 min · Principiante
Las nubes de proyectos traen tres roles antiguos y muy anchos, llamados básicos: lector, editor y propietario. Son cómodos porque sirven para casi todo, y por eso mismo son los que más sobran. En Tejidos Guadalupe recibes el inventario de quién los tiene en cada proyecto, una descripción de lo que concede cada uno y una tabla de reemplazos sugeridos. Aprendes a detectar el acceso de sobra y a proponer el rol que de verdad hace falta. Todo es lectura de exportaciones ficticias.
Objetivo de la sala
Las nubes de proyectos traen tres roles antiguos y muy anchos, llamados básicos: lector, editor y propietario. Son cómodos porque sirven para casi todo, y por eso mismo son los que más sobran. En Tejidos Guadalupe recibes el inventario de quién los tiene en cada proyecto, una descripción de lo que concede cada uno y una tabla de reemplazos sugeridos. Aprendes a detectar el acceso de sobra y a proponer el rol que de verdad hace falta. Todo es lectura de exportaciones ficticias.Los roles básicos son tres: lector, editor y propietario. Cada uno es una suma de permisos de casi todos los servicios del proyecto. El lector lee casi todo; el editor, además, crea, modifica y borra recursos en casi todos los servicios; el propietario, además, administra los permisos de otros y la facturación.
Los marcos de buenas prácticas de las nubes desaconsejan usarlos en producción: conceden mucho más de lo que una tarea necesita, y quien los tiene lo tiene sobre servicios que ni conoce. Un rol predefinido de un servicio, o uno personalizado, agrupa solo las acciones que el trabajo requiere. El mínimo privilegio se parece a esto: el rol más pequeño con el que la tarea sale.
ls basicos
cat basicos/que-concede-cada-rol-basico.txt
Responde para continuar
¿Por qué se desaconseja usar el rol básico de editor en un proyecto de producción?
El propietario es el rol más poderoso de un proyecto: puede darse a sí mismo o a otros cualquier rol. Por eso conviene que sea escaso, nominal y vigente. Una persona con propietario que lleva meses sin tocar el proyecto es un acceso que nadie vigila y que, si la cuenta se compromete, entrega el proyecto entero.
Lee el inventario y busca, entre las personas con propietario, a la que más tiempo lleva sin usarlo.
cat basicos/asignaciones-de-roles-basicos.csv
grep owner basicos/asignaciones-de-roles-basicos.csv
Responde para continuar
¿Qué persona con el rol de propietario lleva más tiempo sin usar su proyecto?
Los roles básicos no son solo de personas. Las cuentas de servicio son identidades de las aplicaciones, y es frecuente encontrarlas con editor porque «así funcionó la primera vez». Es peor que en una persona: una aplicación con editor y una vulnerabilidad en su código le entrega a quien la explote la edición de todo el proyecto.
En el inventario, la columna tipo distingue personas, grupos y cuentas de servicio. Cuenta las cuentas de servicio con rol básico, sin importar cuál.
Responde para continuar
¿Cuántas cuentas de servicio tienen un rol básico en el inventario?
Reemplazar un rol básico exige saber qué usa de verdad la cuenta. La tabla de reemplazos junta, para cada una, lo que hace y el rol específico sugerido. Es una propuesta de quien revisó la actividad: el dueño de la aplicación la confirma antes del cambio.
cat basicos/reemplazos-sugeridos.csv
Responde para continuar
¿Qué rol específico se sugiere en lugar de Editor para la cuenta svc-importador?
Quitar un rol básico sin haber dado antes el específico deja la aplicación sin permisos y la detiene. El orden prudente es: primero se añade el rol específico, después se comprueba que la aplicación sigue funcionando con él y por último se retira el básico. Si algo falla, el rol básico sigue ahí para volver atrás con calma.
Responde para continuar
¿En qué orden se sustituye un rol básico por uno específico sin detener la aplicación?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.