Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Roles y enlaces del orquestador, leer manifiestos

5 tareas · 40 min · Principiante

Lo que una cuenta de servicio puede hacer dentro del clúster no está en la cuenta: está en los roles y en los enlaces que la conectan con ellos. Leer esos manifiestos es la habilidad central de quien revisa el control de acceso de un orquestador. Aquí aprendes a distinguir un rol de un enlace, un rol de espacio de nombres de uno de clúster, y a contestar la pregunta que más se hace en una revisión: quién puede leer los secretos. En Mercurio Pagos recibes los manifiestos del espacio de nombres de recaudo y los enlaces del clúster. Todo es lectura de exportaciones ficticias.

0 de 5 · 0%

Objetivo de la sala

Lo que una cuenta de servicio puede hacer dentro del clúster no está en la cuenta: está en los roles y en los enlaces que la conectan con ellos. Leer esos manifiestos es la habilidad central de quien revisa el control de acceso de un orquestador. Aquí aprendes a distinguir un rol de un enlace, un rol de espacio de nombres de uno de clúster, y a contestar la pregunta que más se hace en una revisión: quién puede leer los secretos. En Mercurio Pagos recibes los manifiestos del espacio de nombres de recaudo y los enlaces del clúster. Todo es lectura de exportaciones ficticias.

Un Role lista acciones permitidas sobre recursos, dentro de un solo espacio de nombres. Un ClusterRole hace lo mismo pero puede aplicarse a todo el clúster. Ninguno de los dos da acceso a nadie por sí solo: lo da el enlace (RoleBinding o ClusterRoleBinding), que une el rol con unos sujetos, que pueden ser cuentas de servicio, usuarios o grupos.

Un ClusterRoleBinding es más amplio que un RoleBinding: concede el rol en todos los espacios de nombres.

Responde para continuar

¿Qué diferencia hay entre un Role y un RoleBinding?

El rol cluster-admin permite cualquier acción sobre cualquier recurso, y si se concede con un ClusterRoleBinding, en todos los espacios de nombres. Es el permiso que ninguna cuenta de servicio de una aplicación debería tener. Busca en los enlaces del clúster quién lo recibe.

ls permisos
cat permisos/enlaces.yaml
grep -B3 -A3 cluster-admin permisos/enlaces.yaml

Responde para continuar

¿Qué cuenta de servicio tiene el rol cluster-admin mediante un enlace de clúster?

Un secreto del orquestador guarda credenciales de las aplicaciones. Quien tiene la acción de leerlo (get, list o watch sobre secrets) ve su contenido: el valor está codificado, pero no cifrado de forma útil para quien lo lee. En los roles del espacio de nombres, identifica el que concede esa lectura.

cat permisos/roles.yaml

Responde para continuar

¿Qué rol del espacio de nombres de recaudo permite leer secretos?

Para saber quién puede leer los secretos de un espacio de nombres hay que sumar dos fuentes: los enlaces del propio espacio que apuntan al rol anterior y los enlaces de clúster con permisos totales. Los grupos y las personas se revisan aparte; aquí se cuentan solo las cuentas de servicio. Lee también las notas de la revisión para saber qué rol de lectura no incluye secretos.

cat permisos/notas-de-la-revision.txt
cat permisos/enlaces.yaml

Responde para continuar

¿Cuántas cuentas de servicio pueden leer secretos en el espacio de nombres de recaudo?

La corrección se redacta, no se aplica: quitar la cuenta predeterminada del enlace que da lectura de secretos, reemplazar el permiso total por un rol limitado a lo que el tablero necesita y, si la aplicación necesita un secreto concreto, dar acceso solo a ese recurso por nombre. Antes de retirar un enlace se mira en el registro de auditoría si se usó, para no cortar un servicio.

Responde para continuar

¿Qué corrección deja el acceso a secretos acotado a lo que cada carga necesita?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad