Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El repositorio como fuente de verdad

5 tareas · 40 min · Principiante

En GitOps el repositorio de entorno describe lo que debe haber en producción y un controlador lo iguala solo. Eso mueve la frontera de seguridad: quien puede escribir en esa rama ya no necesita acceso al clúster para cambiarlo. Con la protección de ramas y el historial de Cerámicas Albarracín, una empresa ficticia de cerámica, compruebas quién puede cambiar producción y cómo lo ha hecho en los últimos treinta días. Es lectura de configuraciones y registros ficticios; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

En GitOps el repositorio de entorno describe lo que debe haber en producción y un controlador lo iguala solo. Eso mueve la frontera de seguridad: quien puede escribir en esa rama ya no necesita acceso al clúster para cambiarlo. Con la protección de ramas y el historial de Cerámicas Albarracín, una empresa ficticia de cerámica, compruebas quién puede cambiar producción y cómo lo ha hecho en los últimos treinta días. Es lectura de configuraciones y registros ficticios; no se ejecuta nada.

En un flujo GitOps el controlador del clúster tira del repositorio: compara lo que hay en la rama con lo que corre y corrige la diferencia. Por eso la rama que sigue un entorno es, en la práctica, el botón de despliegue de ese entorno. Quien confirma un cambio en ella lo despliega, aunque nunca haya tocado el clúster ni conozca sus credenciales.

La consecuencia para el auditor es doble: las credenciales del clúster se vuelven menos valiosas para quien ataca, y el repositorio, más. Los controles de una rama de entorno (revisión obligatoria, sin push directo, administradores que no puedan saltarse las reglas) son controles de despliegue.

Responde para continuar

¿Por qué la protección de la rama de un repositorio de entorno es un control de despliegue?

Ver pista de ayuda

Piensa en qué sucede entre la confirmación de un cambio y el clúster.

La tabla proteccion-ramas.txt resume la configuración de cada repositorio: revisiones exigidas, si se admite push directo y si los administradores pueden saltarse la regla. El archivo que-alimenta-cada-repositorio.txt dice con qué clúster se sincroniza cada uno. Cruza los dos: un push directo en un repositorio de pruebas es una decisión de comodidad; en uno que alimenta producción es un camino sin revisión.

Responde para continuar

Escribe el repositorio que admite push directo y se sincroniza con cluster-prod.

Ver pista de ayuda

Mira la columna de push directo y confirma después con qué clúster se sincroniza cada repositorio.

El historial de historial-prod.txt muestra, para cada commit de la rama de producción, si llegó por solicitud de cambio (PR #…) o por push directo. La rama pide una revisión, pero la configuración deja a los administradores saltársela, y el historial es lo que dice si alguien lo hizo.

Cuenta los commits del historial que llegaron por push directo.

Responde para continuar

¿Cuántos commits del historial de producción llegaron por push directo?

Ver pista de ayuda

Cuenta las filas cuya vía no es una solicitud de cambio.

Una etiqueta como latest apunta a lo último publicado: el repositorio deja de decir qué versión exacta corre y pasa a delegarlo en el registro de imágenes. En GitOps eso rompe la promesa de que el repositorio describe el estado. Aparece en el historial como un push directo con un mensaje claro.

Responde para continuar

¿Qué cuenta empujó directo el cambio de la imagen a la etiqueta latest?

Ver pista de ayuda

Busca el mensaje que menciona esa etiqueta en el historial.

Con lo que has visto, el repositorio de producción permite saltarse la revisión y el historial muestra que se ha hecho más de una vez, una de ellas para dejar la versión sin fijar. El historial se conserva como evidencia; lo que se decide es cómo evitar que vuelva a pasar sin romper las entregas de los equipos.

Responde para continuar

¿Qué cambio propones primero al repositorio de producción?

Ver pista de ayuda

Se arregla el camino, no el registro de lo ocurrido.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad