🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué se registra en un clúster
5 tareas · 35 min · Principiante
Un clúster de Kubernetes no tiene un solo registro: tiene varios, escritos por componentes distintos, con dueños distintos y con vidas muy desiguales. Unos guardan lo que se le pidió al clúster, otros lo que hizo un nodo y otros lo que dijo la aplicación. En Embotelladora Ceiba Dorada, con cuatro namespaces y un equipo pequeño, lees el catálogo de fuentes que el equipo de detección revisa y sigues una sola eliminación de pod a través de cuatro de ellas. Aprendes qué pregunta responde cada fuente, cuánto tiempo la conserva y cuáles faltan antes de escribir una sola regla.
Objetivo de la sala
Un clúster de Kubernetes no tiene un solo registro: tiene varios, escritos por componentes distintos, con dueños distintos y con vidas muy desiguales. Unos guardan lo que se le pidió al clúster, otros lo que hizo un nodo y otros lo que dijo la aplicación. En Embotelladora Ceiba Dorada, con cuatro namespaces y un equipo pequeño, lees el catálogo de fuentes que el equipo de detección revisa y sigues una sola eliminación de pod a través de cuatro de ellas. Aprendes qué pregunta responde cada fuente, cuánto tiempo la conserva y cuáles faltan antes de escribir una sola regla.Un mismo suceso deja huellas distintas según quién lo mire. La API del clúster sabe quién pidió algo y con qué resultado. El kubelet, que corre en cada nodo, sabe qué hizo con ese pedido. La aplicación solo sabe lo que escribió en su salida. Ninguna de las tres ve lo que las otras ven, y por eso una detección empieza por elegir la fuente que contiene la pregunta.
Abre un_pod_que_desaparece. La tabla sigue una eliminación de pod en cuatro fuentes, con la hora de cada fila.
Responde para continuar
Quieres saber quién pidió la eliminación del pod. ¿En qué fuente está esa respuesta?
Una fuente apagada es una pregunta sin respuesta posible: ninguna regla puede leer lo que nadie escribió. Antes de diseñar una detección conviene contar con qué se cuenta de verdad. La tabla fuentes_del_cluster trae una columna que dice si cada fuente está activa.
Responde para continuar
Escribe cuántas de las ocho fuentes de la tabla están activas.
Ver pista de ayuda
Cuenta las filas con `sí` en la columna `activa` de `fuentes_del_cluster`.
El registro de auditoría ve solicitudes a la API: crear, borrar, leer. No ve qué proceso arrancó dentro de un contenedor ya en marcha ni qué archivo abrió. Para eso hace falta un sensor en el nodo que observe las llamadas al sistema de los procesos. En la tabla hay una fuente de ese tipo.
Responde para continuar
Escribe el nombre de la fuente de llamadas al sistema que no está activa en el clúster.
Ver pista de ayuda
Filtra `fuentes_del_cluster` por `no` en la columna `activa` y mira qué registra cada una.
Una detección que mira «los últimos siete días» sobre una fuente que guarda uno solo está mal diseñada, y nadie se entera hasta el día del incidente. La retención es una propiedad de la fuente, no de la regla. La auditoría de la API es la fuente que más preguntas contesta y conviene saber hasta dónde llega.
Responde para continuar
Escribe cuántos días conserva el clúster el registro de auditoría de la API.
Ver pista de ayuda
Busca la fila de `audit-apiserver` en la columna `retencion`.
Los eventos de Kubernetes cuentan por qué un pod no arrancó o por qué se reinició, pero el clúster no los guarda mucho tiempo. Mira la última fila de un_pod_que_desaparece y la retención de eventos-k8s en la otra tabla. Una analista pregunta a las dos de la tarde por qué se reinició un pod a las diez de la mañana.
Responde para continuar
¿Qué se hace para que esa pregunta tenga respuesta en el futuro?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.