Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los permisos del pipeline y la red del chart

5 tareas · 40 min · Principiante

Dos preguntas del despliegue que se olvidan hasta que algo falla: con qué permisos actúa el pipeline sobre el clúster, y qué comunicación permite entre cargas el chart que despliega. La primera se lee en los enlaces de rol; la segunda, en las políticas de red y en el interruptor que las activa. En Ulmo Courier lees los enlaces de rol del clúster, un rol propuesto para el pipeline y la configuración de red del chart. Es lectura de exportaciones de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Dos preguntas del despliegue que se olvidan hasta que algo falla: con qué permisos actúa el pipeline sobre el clúster, y qué comunicación permite entre cargas el chart que despliega. La primera se lee en los enlaces de rol; la segunda, en las políticas de red y en el interruptor que las activa. En Ulmo Courier lees los enlaces de rol del clúster, un rol propuesto para el pipeline y la configuración de red del chart. Es lectura de exportaciones de ejemplo.

La cuenta de servicio con que el pipeline despliega puede hacer en el clúster lo que su rol permita: si tiene cluster-admin, una credencial del pipeline filtrada equivale a un administrador del clúster. El mínimo privilegio pide un Role limitado al namespace destino, con los verbos justos sobre los recursos que el chart crea: Deployments, Services, ConfigMaps. Lo que el chart no crea, la cuenta no debería poder tocar, y los Secrets, los roles y los nodos quedan fuera.

Responde para continuar

¿Qué permiso se da a la cuenta que despliega un chart en un solo namespace?

Ver pista de ayuda

El alcance de un Role es un namespace; el de un ClusterRoleBinding es el clúster entero.

Los enlaces (ClusterRoleBinding) se leen por rol y por sujeto. Dos cosas bastan para detectar los excesivos: qué rol dan y a quién. Un enlace de cluster-admin a un grupo de personas administradoras es esperable; a una cuenta de servicio de un pipeline, no. Abre ci/enlaces-de-rol.txt.

Responde para continuar

¿Qué enlace da cluster-admin a la cuenta de servicio del pipeline? Escribe su nombre.

Ver pista de ayuda

La columna «sujeto» dice ServiceAccount en un solo enlace.

Una NetworkPolicy solo existe si el chart la crea, y los charts suelen protegerla con una condición: «si el valor está activo, créala». Un valor por defecto apagado deja a cada entorno nuevo sin ninguna política hasta que alguien lo recuerde. Mira red/networkpolicy.yaml y red/values.yaml.

Responde para continuar

¿Qué clave de values.yaml controla si el chart crea las NetworkPolicy? Escribe su nombre.

Ver pista de ayuda

Es la clave que aparece en el `if` de la plantilla.

Mientras ninguna política de red selecciona un pod, este acepta conexiones de cualquier otro pod del clúster. La cifra que importa es cuántos namespaces no tienen ninguna política, y no cuántas políticas hay en total. Abre red/politicas-red.txt.

Responde para continuar

¿Cuántos namespaces de la lista no tienen ninguna NetworkPolicy? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas cuyo contenido es «(ninguna)».

El patrón estándar son dos pasos: una política que niega toda la entrada al namespace (selecciona todos los pods y no lista ninguna regla) y, encima, políticas que permiten solo los caminos necesarios, por ejemplo el tráfico que viene del ingress hacia la API. Como el interruptor es del chart, el valor por defecto debe ser activarlas, para que un entorno nuevo nazca cerrado.

Responde para continuar

¿Cómo debe nacer un namespace nuevo respecto a la comunicación entre cargas?

Ver pista de ayuda

El interruptor del chart debe dar la opción segura por defecto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad