🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEstado, bloqueo y deriva
5 tareas · 40 min · Principiante
El otro módulo de este tema enseña a proteger el archivo de estado. Aquí se trata de su vida operativa: el bloqueo que impide que dos aplicaciones lo escriban a la vez y la deriva, la distancia entre lo que dice el código y lo que existe en la nube. La deriva no es solo un problema de orden: es la huella de alguien que cambió algo fuera de la cadena, y a veces de algo que la cadena no quiere ver. En Guayacán Logística lees un bloqueo atascado, cinco noches del trabajo de deriva y el registro de auditoría de la nube.
Objetivo de la sala
El otro módulo de este tema enseña a proteger el archivo de estado. Aquí se trata de su vida operativa: el bloqueo que impide que dos aplicaciones lo escriban a la vez y la deriva, la distancia entre lo que dice el código y lo que existe en la nube. La deriva no es solo un problema de orden: es la huella de alguien que cambió algo fuera de la cadena, y a veces de algo que la cadena no quiere ver. En Guayacán Logística lees un bloqueo atascado, cinco noches del trabajo de deriva y el registro de auditoría de la nube.Cuando una aplicación empieza, Terraform toma un bloqueo sobre el estado. Si otra ejecución llega mientras tanto, falla con un error y espera a que el bloqueo se libere. Sin bloqueo, dos aplicaciones simultáneas leerían el mismo estado, harían cambios distintos y la última en escribir pisaría a la primera: el estado dejaría de describir la infraestructura. Un bloqueo que se queda tomado después de una ejecución caída se libera tras comprobar que nadie sigue operando, nunca «a ciegas» para que la cadena avance.
El bloqueo protege la integridad del estado; saltárselo para ganar velocidad es cambiar un retraso por una corrupción.
Responde para continuar
¿Qué evita el bloqueo del estado de Terraform?
Ver pista de ayuda
El bloqueo es de escritura simultánea, no de lectura ni de repetición.
Una aplicación de la ejecución 0431 falló porque el estado estaba bloqueado. El mensaje de error trae el detalle del bloqueo: qué operación lo tomó, cuándo y quién. Antes de pensar en forzar nada, se identifica a quien lo tiene: si es una ejecución viva, se espera; si ya murió, se libera con conocimiento y se anota.
Responde para continuar
Escribe la identidad que tiene tomado el bloqueo del estado.
Ver pista de ayuda
Con la terminal, `cat registros/bloqueo-del-estado.txt` y busca el campo «Who».
El trabajo nocturno ejecuta un plan con la opción que devuelve un código distinto cuando hay diferencias: 0 si no hay cambios, 1 si hay un error y 2 si hay cambios por aplicar. Un 2 en un trabajo de deriva significa que el código y la nube ya no coinciden. Quien lo lee debe saber desde cuándo, porque ese día acota qué registros de auditoría mirar.
Responde para continuar
Escribe la fecha de la noche en que el código de salida del trabajo de deriva pasó de 0 a 2.
Ver pista de ayuda
Abre `registros/deriva-nocturna.txt` y mira la lista de noches.
El detalle de la deriva dice qué cambió: una regla de entrada nueva en el grupo de seguridad de la flota, abierta a todo internet. No dice quién. Eso lo dice el registro de auditoría de la nube, que anota cada acción de escritura con su identidad y su origen. Una identidad humana, desde la consola web, en una hora que cuadra con la primera noche con deriva, es el rastro de un cambio fuera de la cadena.
Responde para continuar
Escribe la identidad que añadió la regla de entrada al grupo de seguridad de la flota desde la consola web.
Ver pista de ayuda
Abre `registros/auditoria-nube.txt` y busca el evento sobre `aws_security_group.flota`.
El mismo registro de auditoría muestra otro cambio manual de la misma persona sobre otro recurso, y el plan nocturno no lo reporta. El código de ese recurso tiene un bloque de ciclo de vida que le dice a Terraform que ignore los cambios de un atributo: es una herramienta legítima para casos concretos, y también la forma más silenciosa de esconder deriva. Cruza el código con la auditoría.
Responde para continuar
Escribe la dirección del recurso con una modificación manual en la auditoría que el plan nocturno no muestra.
Ver pista de ayuda
Compara los dos eventos de `registros/auditoria-nube.txt` con el detalle de la deriva, y abre `seguridad.tf` para ver cuál de los dos recursos ignora cambios.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.