🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSecuencias y unión de fuentes
5 tareas · 40 min · Principiante
Dos reglas pendientes en Andamar. La primera, fallos de inicio de sesión seguidos de un éxito, es una secuencia. La segunda, cuentas de personas dadas de baja que siguen entrando, necesita unir el exportable de RR. HH. con los inicios de sesión de la nube, y la primera versión devolvió cero filas sin quejarse. Aquí lees la secuencia, descubres por qué una unión puede callar por error y calculas cuánto hay que esperar para unir dos fuentes. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Dos reglas pendientes en Andamar. La primera, fallos de inicio de sesión seguidos de un éxito, es una secuencia. La segunda, cuentas de personas dadas de baja que siguen entrando, necesita unir el exportable de RR. HH. con los inicios de sesión de la nube, y la primera versión devolvió cero filas sin quejarse. Aquí lees la secuencia, descubres por qué una unión puede callar por error y calculas cuánto hay que esperar para unir dos fuentes. Todo es lectura de tablas de ejemplo.Una regla de secuencia necesita tres cosas escritas: el orden (qué va antes de qué), la clave que ata los eventos (la misma cuenta y el mismo origen) y el tiempo máximo entre el primero y el último. Sin la clave, fallos de una persona y un éxito de otra parecerían una intrusión; sin el tiempo, un fallo de la mañana y un éxito de la noche también.
En KQL se aproxima agrupando por la clave y comparando las horas de cada tipo de evento:
eventos_identidad
| summarize fallos = countif(resultado == "fallido"),
ultimo_fallo = maxif(hora, resultado == "fallido"),
ultimo_ok = maxif(hora, resultado == "correcto")
by cuenta, origen
| where fallos >= minimo_de_fallos and ultimo_ok > ultimo_fallo
minimo_de_fallos es el mínimo que fija la regla. Esa consulta aún no limita el tiempo entre el último fallo y el éxito; habría que añadir esa condición.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué necesita escrito una regla de secuencia además de los eventos?
La tabla eventos_identidad tiene cinco cuentas con fallos y éxitos. La regla de Andamar: al menos tres fallos seguidos y, después, un éxito de la misma cuenta y el mismo origen dentro de los diez minutos siguientes al último fallo. Casi todas parecen cumplirla y casi todas tienen un defecto: éxito demasiado tarde, orden invertido, otro origen o pocos fallos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la cuenta que cumple la regla completa.
Ver pista de ayuda
Descarta cada cuenta por su primer defecto: pocos fallos, éxito antes de los fallos, otro origen o más de diez minutos de espera.
Ahora la segunda regla. La tabla bajas_rrhh trae el usuario sin dominio (vcastro) y inicios_nube trae la cuenta con él ([email protected]). La unión directa por igualdad, la última consulta, no devuelve ninguna fila. No hay error: una unión cuyas claves no coinciden no falla, simplemente no une, y una regla que no encuentra nada parece una regla sana.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una unión entre dos fuentes devuelve cero filas. ¿Qué compruebas primero?
Normaliza la clave: de la cuenta de la nube se toma lo que hay antes de la arroba (split(cuenta, "@") en KQL). Después se une con la baja y se queda con los inicios correctos posteriores a la fecha de baja. Un fallido no cuenta (no entró) y uno anterior a la baja tampoco.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe cuántas cuentas dadas de baja tienen un inicio de sesión correcto posterior a su baja.
Ver pista de ayuda
Recorre las seis bajas; descarta las de inicio fallido o anterior a la fecha.
Las fuentes no llegan a la vez: la tabla retrasos_fuente dice cuántos minutos tarda cada una. Una regla que une dos fuentes en tiempo casi real solo puede evaluar un instante cuando ya llegaron las dos; si evalúa antes, no ve el evento lento y lo marca como ausente. Una secuencia entre los inicios de la nube y los de la VPN, entonces, espera al más lento de los dos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe cuántos minutos hay que esperar como mínimo para evaluar una unión entre los inicios de la nube y los de la VPN.
Ver pista de ayuda
Busca el retraso de cada una de las dos fuentes y quédate con el mayor.
Conectando con la base…
Tablas
eventos_identidad
- hora
- cuenta
- origen
- resultado
bajas_rrhh
- usuario
- fecha_baja
inicios_nube
- fecha_hora
- cuenta
- resultado
retrasos_fuente
- fuente
- retraso_minutos
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.