Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Estado, bloqueo y deriva

5 tareas · 40 min · Principiante

El otro módulo de este tema enseña a proteger el archivo de estado. Aquí se trata de su vida operativa: el bloqueo que impide que dos aplicaciones lo escriban a la vez y la deriva, la distancia entre lo que dice el código y lo que existe en la nube. La deriva no es solo un problema de orden: es la huella de alguien que cambió algo fuera de la cadena, y a veces de algo que la cadena no quiere ver. En Guayacán Logística lees un bloqueo atascado, cinco noches del trabajo de deriva y el registro de auditoría de la nube.

0 de 5 · 0%

Objetivo de la sala

El otro módulo de este tema enseña a proteger el archivo de estado. Aquí se trata de su vida operativa: el bloqueo que impide que dos aplicaciones lo escriban a la vez y la deriva, la distancia entre lo que dice el código y lo que existe en la nube. La deriva no es solo un problema de orden: es la huella de alguien que cambió algo fuera de la cadena, y a veces de algo que la cadena no quiere ver. En Guayacán Logística lees un bloqueo atascado, cinco noches del trabajo de deriva y el registro de auditoría de la nube.

Cuando una aplicación empieza, Terraform toma un bloqueo sobre el estado. Si otra ejecución llega mientras tanto, falla con un error y espera a que el bloqueo se libere. Sin bloqueo, dos aplicaciones simultáneas leerían el mismo estado, harían cambios distintos y la última en escribir pisaría a la primera: el estado dejaría de describir la infraestructura. Un bloqueo que se queda tomado después de una ejecución caída se libera tras comprobar que nadie sigue operando, nunca «a ciegas» para que la cadena avance.

El bloqueo protege la integridad del estado; saltárselo para ganar velocidad es cambiar un retraso por una corrupción.

Responde para continuar

¿Qué evita el bloqueo del estado de Terraform?

Ver pista de ayuda

El bloqueo es de escritura simultánea, no de lectura ni de repetición.

Una aplicación de la ejecución 0431 falló porque el estado estaba bloqueado. El mensaje de error trae el detalle del bloqueo: qué operación lo tomó, cuándo y quién. Antes de pensar en forzar nada, se identifica a quien lo tiene: si es una ejecución viva, se espera; si ya murió, se libera con conocimiento y se anota.

Responde para continuar

Escribe la identidad que tiene tomado el bloqueo del estado.

Ver pista de ayuda

Con la terminal, `cat registros/bloqueo-del-estado.txt` y busca el campo «Who».

El trabajo nocturno ejecuta un plan con la opción que devuelve un código distinto cuando hay diferencias: 0 si no hay cambios, 1 si hay un error y 2 si hay cambios por aplicar. Un 2 en un trabajo de deriva significa que el código y la nube ya no coinciden. Quien lo lee debe saber desde cuándo, porque ese día acota qué registros de auditoría mirar.

Responde para continuar

Escribe la fecha de la noche en que el código de salida del trabajo de deriva pasó de 0 a 2.

Ver pista de ayuda

Abre `registros/deriva-nocturna.txt` y mira la lista de noches.

El detalle de la deriva dice qué cambió: una regla de entrada nueva en el grupo de seguridad de la flota, abierta a todo internet. No dice quién. Eso lo dice el registro de auditoría de la nube, que anota cada acción de escritura con su identidad y su origen. Una identidad humana, desde la consola web, en una hora que cuadra con la primera noche con deriva, es el rastro de un cambio fuera de la cadena.

Responde para continuar

Escribe la identidad que añadió la regla de entrada al grupo de seguridad de la flota desde la consola web.

Ver pista de ayuda

Abre `registros/auditoria-nube.txt` y busca el evento sobre `aws_security_group.flota`.

El mismo registro de auditoría muestra otro cambio manual de la misma persona sobre otro recurso, y el plan nocturno no lo reporta. El código de ese recurso tiene un bloque de ciclo de vida que le dice a Terraform que ignore los cambios de un atributo: es una herramienta legítima para casos concretos, y también la forma más silenciosa de esconder deriva. Cruza el código con la auditoría.

Responde para continuar

Escribe la dirección del recurso con una modificación manual en la auditoría que el plan nocturno no muestra.

Ver pista de ayuda

Compara los dos eventos de `registros/auditoria-nube.txt` con el detalle de la deriva, y abre `seguridad.tf` para ver cuál de los dos recursos ignora cambios.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad