🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIdentidades y cuentas de servicio
5 tareas · 40 min · Principiante
Una cuenta de servicio no es una persona: no tiene segundo factor, no duerme y puede trabajar con una llave que viaja en un archivo. Por eso su uso es de lo más valioso que se puede vigilar en Google Cloud. En la Hilandería Cañaverales tienes el inventario de cuentas, sus llaves, la regla interna de rotación y la actividad de una madrugada. Aprendes a identificar qué llave se usó, a compararla con la dirección habitual de su cuenta, a medir qué llaves superan la rotación y a escribir la condición de una alerta que no confunda un cambio de turno con un uso ajeno.
Objetivo de la sala
Una cuenta de servicio no es una persona: no tiene segundo factor, no duerme y puede trabajar con una llave que viaja en un archivo. Por eso su uso es de lo más valioso que se puede vigilar en Google Cloud. En la Hilandería Cañaverales tienes el inventario de cuentas, sus llaves, la regla interna de rotación y la actividad de una madrugada. Aprendes a identificar qué llave se usó, a compararla con la dirección habitual de su cuenta, a medir qué llaves superan la rotación y a escribir la condición de una alerta que no confunda un cambio de turno con un uso ajeno.En un registro de auditoría, authenticationInfo guarda la identidad que hizo la petición. principalEmail es la dirección de la cuenta, y serviceAccountKeyName es el nombre completo de la llave de cuenta de servicio con la que se autenticó. Una cuenta puede tener varias llaves activas a la vez, y el correo es el mismo para todas: solo el nombre de la llave dice cuál se usó. Si hay una cadena de suplantación, serviceAccountDelegationInfo guarda las identidades que delegaron su autoridad en la cuenta.
Responde para continuar
Una cuenta de servicio tiene dos llaves activas y una se usó desde un lugar raro. ¿Qué campo dice cuál?
Cada cuenta del inventario trabaja desde una dirección conocida: el despliegue, desde el servidor de integración continua; los respaldos, desde el equipo de la planta. Una llave que se usa desde otra dirección puede estar en manos distintas de las que la recibieron, aunque el nombre de la cuenta sea el correcto. Compara callerIp en actividad_con_llaves con ip_habitual de cuentas_de_servicio.
Responde para continuar
Escribe la llave que se usó desde una dirección distinta de la habitual de su cuenta.
Ver pista de ayuda
Cruza la dirección de cada fila de la actividad con la de su cuenta en el inventario. Solo una llave no coincide.
El permiso de la entrada (authorizationInfo.permission) dice qué hizo la llave. Una cuenta de respaldos que escribe copias nocturnas desde su dirección conocida es lo esperado; la misma cuenta, con otra llave, leyendo objetos desde otra dirección no es una copia.
Responde para continuar
Escribe el recurso que leyó la llave usada desde la dirección ajena.
Ver pista de ayuda
Filtra `actividad_con_llaves` por esa llave y copia la columna `recurso`.
La regla interna de la planta fija una rotación máxima por llave, y la tabla llaves trae la fecha de creación de cada una. Una llave vieja es una llave que ha tenido más tiempo para copiarse en un portátil, en un repositorio o en un correo. Cuenta las llaves cuya antigüedad, a la fecha del informe, supera lo que fija la regla.
Responde para continuar
Escribe cuántas llaves pasan de la rotación que fija la regla a la fecha del informe.
Ver pista de ayuda
Resta 90 días a la fecha de `politica_interna` y cuenta las llaves creadas antes de esa fecha.
El caso ya está leído: una llave antigua, con la rotación vencida, usada desde fuera de su dirección. Una regla útil no debe saltar cada vez que alguien rota una llave o mueve un servidor de sitio.
Responde para continuar
¿Qué diseño de regla se sostiene con estos datos?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.