🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLos permisos del pipeline y la red del chart
5 tareas · 40 min · Principiante
Dos preguntas del despliegue que se olvidan hasta que algo falla: con qué permisos actúa el pipeline sobre el clúster, y qué comunicación permite entre cargas el chart que despliega. La primera se lee en los enlaces de rol; la segunda, en las políticas de red y en el interruptor que las activa. En Ulmo Courier lees los enlaces de rol del clúster, un rol propuesto para el pipeline y la configuración de red del chart. Es lectura de exportaciones de ejemplo.
Objetivo de la sala
Dos preguntas del despliegue que se olvidan hasta que algo falla: con qué permisos actúa el pipeline sobre el clúster, y qué comunicación permite entre cargas el chart que despliega. La primera se lee en los enlaces de rol; la segunda, en las políticas de red y en el interruptor que las activa. En Ulmo Courier lees los enlaces de rol del clúster, un rol propuesto para el pipeline y la configuración de red del chart. Es lectura de exportaciones de ejemplo.La cuenta de servicio con que el pipeline despliega puede hacer en el clúster lo que su rol permita: si tiene cluster-admin, una credencial del pipeline filtrada equivale a un administrador del clúster. El mínimo privilegio pide un Role limitado al namespace destino, con los verbos justos sobre los recursos que el chart crea: Deployments, Services, ConfigMaps. Lo que el chart no crea, la cuenta no debería poder tocar, y los Secrets, los roles y los nodos quedan fuera.
Responde para continuar
¿Qué permiso se da a la cuenta que despliega un chart en un solo namespace?
Ver pista de ayuda
El alcance de un Role es un namespace; el de un ClusterRoleBinding es el clúster entero.
Los enlaces (ClusterRoleBinding) se leen por rol y por sujeto. Dos cosas bastan para detectar los excesivos: qué rol dan y a quién. Un enlace de cluster-admin a un grupo de personas administradoras es esperable; a una cuenta de servicio de un pipeline, no. Abre ci/enlaces-de-rol.txt.
Responde para continuar
¿Qué enlace da cluster-admin a la cuenta de servicio del pipeline? Escribe su nombre.
Ver pista de ayuda
La columna «sujeto» dice ServiceAccount en un solo enlace.
Una NetworkPolicy solo existe si el chart la crea, y los charts suelen protegerla con una condición: «si el valor está activo, créala». Un valor por defecto apagado deja a cada entorno nuevo sin ninguna política hasta que alguien lo recuerde. Mira red/networkpolicy.yaml y red/values.yaml.
Responde para continuar
¿Qué clave de values.yaml controla si el chart crea las NetworkPolicy? Escribe su nombre.
Ver pista de ayuda
Es la clave que aparece en el `if` de la plantilla.
Mientras ninguna política de red selecciona un pod, este acepta conexiones de cualquier otro pod del clúster. La cifra que importa es cuántos namespaces no tienen ninguna política, y no cuántas políticas hay en total. Abre red/politicas-red.txt.
Responde para continuar
¿Cuántos namespaces de la lista no tienen ninguna NetworkPolicy? Escribe solo el número.
Ver pista de ayuda
Cuenta las filas cuyo contenido es «(ninguna)».
El patrón estándar son dos pasos: una política que niega toda la entrada al namespace (selecciona todos los pods y no lista ninguna regla) y, encima, políticas que permiten solo los caminos necesarios, por ejemplo el tráfico que viene del ingress hacia la API. Como el interruptor es del chart, el valor por defecto debe ser activarlas, para que un entorno nuevo nazca cerrado.
Responde para continuar
¿Cómo debe nacer un namespace nuevo respecto a la comunicación entre cargas?
Ver pista de ayuda
El interruptor del chart debe dar la opción segura por defecto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.