Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El despliegue con GitOps

5 tareas · 60 min · Principiante

Examen de bloque. Seguimos en Carmenta Solar. La plataforma Rayo se despliega con GitOps: el repositorio de entorno describe lo que debe haber en cada clúster y dos controladores lo igualan solos. El comité quiere saber quién puede cambiar producción y cómo lo ha hecho, qué alcance tienen los proyectos del primer controlador, qué se verifica en las fuentes del segundo y cómo se guardan los secretos del entorno de producción. Tienes una copia de las configuraciones y del historial. Nadie te dice dónde mirar, no hay pistas y cada respuesta sale de lo que leas.

0 de 5 · 0%

Objetivo de la sala

Examen de bloque. Seguimos en Carmenta Solar. La plataforma Rayo se despliega con GitOps: el repositorio de entorno describe lo que debe haber en cada clúster y dos controladores lo igualan solos. El comité quiere saber quién puede cambiar producción y cómo lo ha hecho, qué alcance tienen los proyectos del primer controlador, qué se verifica en las fuentes del segundo y cómo se guardan los secretos del entorno de producción. Tienes una copia de las configuraciones y del historial. Nadie te dice dónde mirar, no hay pistas y cada respuesta sale de lo que leas.

En GitOps la rama que sigue un entorno es, en la práctica, su botón de despliegue. La protección de la rama pide revisión, pero una configuración que deja a los administradores saltársela no impide el push directo: solo el historial dice si ocurrió. Un cambio anterior a una fecha de corte no entra en la cuenta; el historial es la evidencia, no la política.

Responde para continuar

¿Cuántos commits de la rama de producción llegaron por push directo desde el 1 de noviembre de 2026?

Un proyecto del primer controlador es una frontera: dice desde qué repositorios se puede desplegar y hacia qué clústeres y espacios. Si el origen y el destino aceptan comodines, el proyecto no limita nada y cualquier aplicación que lo use puede apuntar a producción. Basta un proyecto así para anular los límites de los demás.

Responde para continuar

¿Qué proyecto del controlador no limita ni los repositorios de origen ni los destinos?

Verificar la firma al sincronizar es un control por fuente: cada una lo declara o no. Una fuente sin verificación en un clúster de pruebas es un riesgo menor; la misma configuración en una fuente que llega a producción permite que lo que no está firmado se aplique, aunque no sea la fuente de las aplicaciones. Hay que mirar dos cosas a la vez: si verifica y a qué clúster llega.

Responde para continuar

¿Qué fuente sin verificación de firmas llega al clúster de producción?

Un Secret de Kubernetes guarda sus valores en base64, que es una forma de escribirlos y no de protegerlos. En un repositorio de entorno todos deben ir cifrados antes de subirse (con una herramienta como SOPS) o ser solo una referencia a un gestor. Basta uno sin cifrar para que el valor esté al alcance de quien lea el repositorio, y de su historial.

Responde para continuar

¿Qué archivo del árbol de producción guarda su secreto sin cifrar?

Un archivo cifrado con SOPS lleva la lista de destinatarios que pueden descifrarlo. Si una persona se va y su clave sigue en la lista, conserva la capacidad de descifrar todo lo que ya tenga en su copia del repositorio, aunque se le retire el acceso. Para contar los archivos afectados hay que averiguar a qué identificador de cifrado corresponde la persona dada de baja.

Responde para continuar

¿Cuántos archivos cifrados puede descifrar aún la clave de la persona dada de baja?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad