Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El plan que se aprueba y el que se aplica

5 tareas · 40 min · Principiante

En el módulo 6 aprendiste a escanear infraestructura antes de aplicarla; aquí se trata de lo que ocurre entre la revisión y la aplicación. En una cadena de Terraform, alguien aprueba un plan y, días después, otra etapa aplica «lo mismo». La pregunta del oficio es si de verdad es lo mismo. Con la canalización de Guayacán Logística, una operadora de transporte de carga, lees dos ejecuciones, el comentario que el plan dejó en la propuesta y el almacén donde se guardó, y decides qué garantiza que lo aplicado sea lo revisado.

0 de 5 · 0%

Objetivo de la sala

En el módulo 6 aprendiste a escanear infraestructura antes de aplicarla; aquí se trata de lo que ocurre entre la revisión y la aplicación. En una cadena de Terraform, alguien aprueba un plan y, días después, otra etapa aplica «lo mismo». La pregunta del oficio es si de verdad es lo mismo. Con la canalización de Guayacán Logística, una operadora de transporte de carga, lees dos ejecuciones, el comentario que el plan dejó en la propuesta y el almacén donde se guardó, y decides qué garantiza que lo aplicado sea lo revisado.

Un plan es una fotografía: lo que Terraform haría hoy, con el código y el estado de hoy. Si la etapa de aplicación vuelve a planificar por su cuenta, genera otra fotografía, y entre una y otra pudo cambiar el código de la rama principal o la infraestructura real. Terraform permite guardar el plan en un archivo (-out) y aplicar ese archivo: entonces ejecuta exactamente lo planificado, sin pedir confirmación, porque la confirmación ya ocurrió al aprobarlo. La revisión humana es el control; el archivo es lo que la hace valer.

Quien revisa debe poder decir «esto es lo que se va a aplicar», y la cadena debe garantizarlo.

Responde para continuar

¿Qué gana la cadena al aplicar el plan guardado que se aprobó, en vez de volver a planificar en la etapa de aplicación?

Ver pista de ayuda

Piensa en lo que puede cambiar entre el martes en que se aprueba y el viernes en que se aplica.

Abre el laboratorio. La ejecución 0412 es el plan que revisó el equipo; la 0415 es la aplicación. Compara las acciones de las dos. Cuando una etapa de aplicación «descubre» acciones que la revisión no vio, el control de revisión se acabó de romper sin que ningún escáner lo notara.

Responde para continuar

Escribe la dirección del recurso que la aplicación destruyó y que no estaba en el plan aprobado.

Ver pista de ayuda

Con la terminal, `cat registros/ejecucion-0412-plan.txt` y después `cat registros/ejecucion-0415-aplicar.txt`; compara las líneas «will be destroyed».

La etapa de aplicación del archivo de la canalización ejecuta un comando que no recibe ningún plan guardado. Quien aprobó, aprobó un archivo concreto, con nombre: el de la etapa de plan. Ese nombre es el que la aplicación debería haber recibido, y es el vínculo entre «lo revisado» y «lo aplicado».

Responde para continuar

Escribe el nombre del plan guardado que aprobó el equipo en la ejecución 0412.

Ver pista de ayuda

Está al final del registro de la etapa de plan: busca la línea «Plan guardado».

La documentación oficial advierte que, aunque la salida de la terminal oculte los valores sensibles, un plan guardado los contiene en claro. Eso convierte el archivo en un artefacto sensible: quién puede descargarlo y cuánto tiempo se conserva importa tanto como el estado. Un artefacto legible por todo el proyecto, conservado durante meses, es una copia de datos delicados que nadie vigila.

Responde para continuar

¿Cuántos días conserva la canalización el plan guardado en un almacén que puede leer todo el proyecto? Escribe solo el número.

Ver pista de ayuda

Lee `cat pipeline.yml`, en la etapa de plan, la parte que dice qué publica.

La canalización publica el plan como comentario de la propuesta para que se revise a gusto. Terraform oculta los atributos marcados como sensibles, pero oculta solo esos. Un valor que viaja dentro de un texto más largo, sin la marca, sale tal cual. Aquí el fallo es de la cadena y del código a la vez: el comentario es legible para todo el proyecto y quedará en el historial de la propuesta.

Responde para continuar

¿En qué atributo del recurso aws_instance.rastreo aparece en claro la clave ficticia en el comentario del plan? Escribe el nombre del atributo.

Ver pista de ayuda

Abre `registros/comentario-pr-318.txt` y compara cómo sale cada contraseña en el comentario: una dice «(sensitive value)».

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad