Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

De la alerta al contexto del contenedor

5 tareas · 40 min · Principiante

Una alerta dice qué pasó, pero no de quién es el problema. Para decidir hay que seguirla hasta su contexto: el pod, el despliegue al que pertenece, el equipo que lo cuida, la imagen que corre y quién la construyó. En Chitagá Logística saltó una alerta de shell en un pod de liquidación. Lees la alerta en su formato JSON, la cruzas con la exportación de pods, las etiquetas de los despliegues y el registro de imágenes, y decides qué hacer primero. Todo es lectura de evidencia ficticia.

0 de 5 · 0%

Objetivo de la sala

Una alerta dice qué pasó, pero no de quién es el problema. Para decidir hay que seguirla hasta su contexto: el pod, el despliegue al que pertenece, el equipo que lo cuida, la imagen que corre y quién la construyó. En Chitagá Logística saltó una alerta de shell en un pod de liquidación. Lees la alerta en su formato JSON, la cruzas con la exportación de pods, las etiquetas de los despliegues y el registro de imágenes, y decides qué hacer primero. Todo es lectura de evidencia ficticia.

Cuando el sensor emite en JSON, cada alerta lleva la hora, la regla, la prioridad, el nodo y un bloque de campos del evento: proceso, usuario, contenedor, imagen, espacio de nombres y pod. Es mucho contexto del momento, pero no es el contexto organizativo: la alerta no sabe qué equipo es dueño del pod, quién construyó esa imagen ni cuándo arrancó el pod.

Esa segunda mitad hay que traerla de otras fuentes, y siempre por una clave común: el nombre del pod, el despliegue o el identificador de la imagen.

Abre alerta/alerta-liquidacion.json y léela con calma.

Responde para continuar

¿Qué NO trae por sí sola la alerta y hay que buscar en otra fuente?

Ver pista de ayuda

Distingue entre lo que vio el sensor y lo que sabe la organización.

El pod pertenece a un despliegue y el despliegue lleva etiquetas con el equipo responsable y su canal de guardia. Esa es la información que convierte una alerta en una conversación con la persona correcta, y es lo primero que hay que tener a mano, antes de pensar en cualquier medida.

Lee cluster/pods.txt para ver de qué despliegue es el pod de la alerta, y después cluster/despliegues.yaml.

Responde para continuar

Escribe el equipo dueño del despliegue al que pertenece el pod de la alerta.

Ver pista de ayuda

Con la terminal, `cat cluster/pods.txt`; el propietario del pod te lleva a la etiqueta de equipo.

Una imagen se identifica por su etiqueta, pero la etiqueta se puede mover. Lo que dice qué se construyó, desde qué commit y por quién es el registro de construcción: cada versión sale de una ejecución de la CI. Si la imagen del pod tiene una construcción conocida, firmada y escaneada, el origen está explicado; si no la tiene, ya es otra conversación.

La alerta dice qué etiqueta de imagen corría el pod. Busca esa etiqueta en registro/imagenes.txt.

Responde para continuar

Escribe el identificador de la ejecución de CI que construyó la imagen que corría el pod.

Ver pista de ayuda

La etiqueta de la imagen está en la alerta; la construcción, en el registro.

El momento de una alerta respecto al arranque del pod es una pista fuerte. Un shell en el primer minuto suele ser parte de un arranque o de un trabajo programado. Un shell a la media hora de vida, con un pod ya estable, tiene más probabilidades de ser una persona.

Calcula cuántos minutos pasaron entre la creación del pod (columna creado de cluster/pods.txt) y la hora de la alerta. Las dos están en la misma zona horaria.

Responde para continuar

¿Cuántos minutos después de crearse el pod saltó la alerta? Escribe solo el número.

Ver pista de ayuda

Resta la hora de creación a la hora de la alerta. Ambas son del mismo día.

Con el contexto reunido, la tentación es actuar sobre el pod: borrarlo, reiniciarlo, aislarlo. Pero lo que está dentro del pod, como los procesos vivos, los archivos temporales y las conexiones abiertas, es evidencia, y se pierde al borrarlo. Lo primero es avisar a quien lo cuida y preservar lo que pueda explicar el caso.

Las medidas sobre el pod las decide el equipo dueño, con autorización, y no la persona que lee la alerta.

Responde para continuar

Con la alerta y su contexto en la mano, ¿qué se hace primero?

Ver pista de ayuda

Piensa en qué se pierde al eliminar un pod.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad