🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMalla de servicios e identidad por carga
5 tareas · 38 min · Principiante
Una NetworkPolicy habla de direcciones, etiquetas y puertos. Una malla de servicios añade algo distinto: una identidad criptográfica por carga, ligada a su cuenta de servicio, con la que se puede decidir quién llama a quién sin depender de la dirección IP de un pod que cambia a diario. Esa identidad es tan buena como la separación de cuentas que haya detrás. En Cucunubá Telemedicina lees el inventario de identidades de un namespace, las políticas de autorización escritas al estilo de Istio y el reparto de la inyección del proxy. Es lectura de ejemplos; los nombres de campo se verifican contra la documentación del producto al construir el laboratorio largo.
Objetivo de la sala
Una NetworkPolicy habla de direcciones, etiquetas y puertos. Una malla de servicios añade algo distinto: una identidad criptográfica por carga, ligada a su cuenta de servicio, con la que se puede decidir quién llama a quién sin depender de la dirección IP de un pod que cambia a diario. Esa identidad es tan buena como la separación de cuentas que haya detrás. En Cucunubá Telemedicina lees el inventario de identidades de un namespace, las políticas de autorización escritas al estilo de Istio y el reparto de la inyección del proxy. Es lectura de ejemplos; los nombres de campo se verifican contra la documentación del producto al construir el laboratorio largo.En una malla, cada carga recibe un certificado de vida corta que la identifica. En las implementaciones basadas en SPIFFE, como la de Istio, la identidad se escribe dominio-de-confianza/ns/<namespace>/sa/<cuenta-de-servicio>: sale del namespace y de la cuenta de servicio con la que corre el pod. La dirección IP, en cambio, es efímera: un pod nuevo recibe otra, y una política escrita sobre direcciones queda desfasada en horas.
Con la identidad, una política de autorización puede decir «solo la cuenta de servicio de la API habla con la base de datos», y esa regla sobrevive a reinicios, escalados y migraciones de nodo.
Responde para continuar
¿Qué ventaja da escribir una regla sobre la identidad de la carga en lugar de sobre la IP del pod?
Ver pista de ayuda
Piensa en qué cambia cada vez que se reinicia un pod y qué se queda.
La identidad de malla es por cuenta de servicio, no por pod ni por aplicación. Si tres cargas diferentes corren con la misma cuenta de servicio, tienen la misma identidad, y cualquier política que dé permiso a esa identidad se lo da a las tres. Kubernetes asigna una cuenta del namespace cuando el manifiesto no declara ninguna, y por eso es fácil acabar compartiéndola sin quererlo.
Abre el inventario de cargas del namespace consultas.
Responde para continuar
Escribe el nombre de la cuenta de servicio que comparten varias cargas del namespace consultas.
Ver pista de ayuda
`cat malla/cargas.txt` y mira qué cuenta de servicio se repite.
Una política de autorización con action: ALLOW sobre una carga hace que solo se acepte lo que alguna de sus reglas permita. La regla recordatorios-permitir nombra una identidad. Quien la escribió pensaba en una carga concreta, pero la política no dice «notificador»: dice una cuenta de servicio.
Compara la política con el inventario y cuenta cuántas cargas, además de la prevista, obtienen ese permiso.
Responde para continuar
¿Cuántas cargas, aparte de la prevista, pueden crear recordatorios en api-citas por compartir la identidad que la política permite?
Ver pista de ayuda
Lee el comentario de `malla/autorizacion-recordatorios.yaml` para saber cuál era la prevista y cuenta las demás filas con esa misma identidad en `malla/cargas.txt`.
Una malla con proxy lateral solo da identidad a las cargas que tienen proxy. En muchas instalaciones se activa por namespace con una etiqueta, y un namespace con la inyección desactivada queda fuera: sus pods hablan con la malla sin certificado propio y no pueden presentar una identidad verificable.
Responde para continuar
Escribe el namespace cuyas cargas no tienen proxy y por tanto carecen de identidad de malla.
Ver pista de ayuda
`cat malla/espacios.txt` y busca el valor distinto.
La corrección a una cuenta compartida no es una política más complicada: es separar las identidades. Cada carga con papel propio recibe su propia cuenta de servicio, y las políticas de autorización nombran la identidad concreta. Hay que cambiar también la política, o la carga que antes funcionaba dejará de hacerlo.
Responde para continuar
Para que solo el notificador pueda crear recordatorios, ¿qué conviene hacer?
Ver pista de ayuda
La identidad sale de la cuenta de servicio, así que el cambio empieza ahí.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.