🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl despliegue con GitOps
5 tareas · 60 min · Principiante
Examen de bloque. Seguimos en Carmenta Solar. La plataforma Rayo se despliega con GitOps: el repositorio de entorno describe lo que debe haber en cada clúster y dos controladores lo igualan solos. El comité quiere saber quién puede cambiar producción y cómo lo ha hecho, qué alcance tienen los proyectos del primer controlador, qué se verifica en las fuentes del segundo y cómo se guardan los secretos del entorno de producción. Tienes una copia de las configuraciones y del historial. Nadie te dice dónde mirar, no hay pistas y cada respuesta sale de lo que leas.
Objetivo de la sala
Examen de bloque. Seguimos en Carmenta Solar. La plataforma Rayo se despliega con GitOps: el repositorio de entorno describe lo que debe haber en cada clúster y dos controladores lo igualan solos. El comité quiere saber quién puede cambiar producción y cómo lo ha hecho, qué alcance tienen los proyectos del primer controlador, qué se verifica en las fuentes del segundo y cómo se guardan los secretos del entorno de producción. Tienes una copia de las configuraciones y del historial. Nadie te dice dónde mirar, no hay pistas y cada respuesta sale de lo que leas.En GitOps la rama que sigue un entorno es, en la práctica, su botón de despliegue. La protección de la rama pide revisión, pero una configuración que deja a los administradores saltársela no impide el push directo: solo el historial dice si ocurrió. Un cambio anterior a una fecha de corte no entra en la cuenta; el historial es la evidencia, no la política.
Responde para continuar
¿Cuántos commits de la rama de producción llegaron por push directo desde el 1 de noviembre de 2026?
Un proyecto del primer controlador es una frontera: dice desde qué repositorios se puede desplegar y hacia qué clústeres y espacios. Si el origen y el destino aceptan comodines, el proyecto no limita nada y cualquier aplicación que lo use puede apuntar a producción. Basta un proyecto así para anular los límites de los demás.
Responde para continuar
¿Qué proyecto del controlador no limita ni los repositorios de origen ni los destinos?
Verificar la firma al sincronizar es un control por fuente: cada una lo declara o no. Una fuente sin verificación en un clúster de pruebas es un riesgo menor; la misma configuración en una fuente que llega a producción permite que lo que no está firmado se aplique, aunque no sea la fuente de las aplicaciones. Hay que mirar dos cosas a la vez: si verifica y a qué clúster llega.
Responde para continuar
¿Qué fuente sin verificación de firmas llega al clúster de producción?
Un Secret de Kubernetes guarda sus valores en base64, que es una forma de escribirlos y no de protegerlos. En un repositorio de entorno todos deben ir cifrados antes de subirse (con una herramienta como SOPS) o ser solo una referencia a un gestor. Basta uno sin cifrar para que el valor esté al alcance de quien lea el repositorio, y de su historial.
Responde para continuar
¿Qué archivo del árbol de producción guarda su secreto sin cifrar?
Un archivo cifrado con SOPS lleva la lista de destinatarios que pueden descifrarlo. Si una persona se va y su clave sigue en la lista, conserva la capacidad de descifrar todo lo que ya tenga en su copia del repositorio, aunque se le retire el acceso. Para contar los archivos afectados hay que averiguar a qué identificador de cifrado corresponde la persona dada de baja.
Responde para continuar
¿Cuántos archivos cifrados puede descifrar aún la clave de la persona dada de baja?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.