🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFederación y sincronización
5 tareas · 38 min · Principiante
En una identidad híbrida el directorio local no termina en el controlador: un servicio de sincronización lleva cuentas y atributos a la nube y, en algunas empresas, un servicio de federación emite los tokens con los que la gente entra a las aplicaciones. Eso agrega fuentes de detección nuevas y agrega también una puerta: lo que se cambia en un lado tiene efecto en el otro. En Imprenta Montes Claros tienes lo que sincronizó una mañana, los roles de administración en la nube, los intentos de inicio de sesión en la federación y la configuración de la confianza. Lees todo eso como fuente de detección, sin tocar nada.
Objetivo de la sala
En una identidad híbrida el directorio local no termina en el controlador: un servicio de sincronización lleva cuentas y atributos a la nube y, en algunas empresas, un servicio de federación emite los tokens con los que la gente entra a las aplicaciones. Eso agrega fuentes de detección nuevas y agrega también una puerta: lo que se cambia en un lado tiene efecto en el otro. En Imprenta Montes Claros tienes lo que sincronizó una mañana, los roles de administración en la nube, los intentos de inicio de sesión en la federación y la configuración de la confianza. Lees todo eso como fuente de detección, sin tocar nada.Una cuenta sincronizada desde el directorio local existe en los dos mundos: lo que le pase en el directorio local, como una clave comprometida o un atributo cambiado, afecta a la nube. Por eso la guía de Microsoft recomienda que las cuentas con roles de administración en la nube sean solo de la nube, separadas de las cuentas de uso diario y sin vínculo con el directorio local.
Para el equipo de detección esto tiene una consecuencia práctica: una cuenta sincronizada con un rol de administración hace que un cambio en el directorio local sea también un cambio de superficie de la nube, y las dos fuentes hay que mirarlas juntas. La tabla roles_en_la_nube muestra el origen de cada cuenta.
Responde para continuar
¿Por qué conviene que las cuentas con rol de administración en la nube sean solo de la nube?
Cruza roles_en_la_nube buscando los roles de administración global. Hay dos cuentas con ese rol: una es solo de la nube y otra viene del directorio local. Esa última es la que une las dos superficies.
Responde para continuar
Escribe la cuenta sincronizada desde el directorio local que tiene el rol de administrador global.
Ver pista de ayuda
Filtra `roles_en_la_nube` por el rol Administrador global y descarta la cuenta cuyo origen es solo en la nube.
El servicio de federación registra cada intento de inicio de sesión, con usuario, origen, aplicación y resultado. Muchos fallos de distintos usuarios desde un mismo origen externo, uno cada pocos segundos, es el patrón de una prueba de una misma clave contra muchas cuentas. Una persona despistada deja fallos de un solo usuario. El registro da el patrón y no la intención.
Responde para continuar
Escribe la dirección externa con más intentos fallidos en `emision_de_tokens`.
Ver pista de ayuda
Cuenta las filas con resultado fallo por la columna ip. Otra dirección externa tiene menos fallos y todos de un mismo usuario.
La federación firma sus tokens con un certificado, y las aplicaciones confían en esa firma. Si el certificado vence sin renovarse, nadie entra por la federación; si se cambia sin aviso, es una señal que merece mirarse. Una detección útil avisa antes del vencimiento. Con la fecha del informe y el vencimiento en configuracion_federacion, calcula el margen.
Responde para continuar
Escribe cuántos días naturales hay entre la fecha del informe y el vencimiento del certificado de firma.
Ver pista de ayuda
Resta la fecha del informe al valor de la fila del certificado de firma de tokens.
Tienes tres hechos: cinco usuarios con un fallo cada uno desde una misma dirección externa y, dos minutos después, un acceso correcto de uno de ellos sin que se pidiera el segundo factor; un dominio federado nuevo agregado de madrugada sin ticket; y una exigencia de segundo factor solo para administradores. No tienes confirmación de ninguna persona.
Responde para continuar
¿Qué redacción describe lo que el registro permite afirmar?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.