🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPermisos de los ejecutores y de los tokens
5 tareas · 40 min · Principiante
Cada ejecución de un flujo recibe un token: una credencial temporal con la que el flujo habla con el repositorio y, según se configure, con mucho más. Y corre en una máquina, el ejecutor, que puede ser efímera o propia. Con el inventario de Cardamomo Envíos (flujos, ejecutores y tokens) revisas esos permisos como los revisaría un auditor: preguntando para cada flujo cuánto puede hacer, desde dónde y con qué credenciales que no caducan. Todo es consulta de solo lectura sobre un inventario guardado.
Objetivo de la sala
Cada ejecución de un flujo recibe un token: una credencial temporal con la que el flujo habla con el repositorio y, según se configure, con mucho más. Y corre en una máquina, el ejecutor, que puede ser efímera o propia. Con el inventario de Cardamomo Envíos (flujos, ejecutores y tokens) revisas esos permisos como los revisaría un auditor: preguntando para cada flujo cuánto puede hacer, desde dónde y con qué credenciales que no caducan. Todo es consulta de solo lectura sobre un inventario guardado.El token que el CI entrega a un flujo tiene permisos configurables: leer el contenido, escribir, publicar paquetes, pedir identidad para entrar en la nube. La práctica recomendada por la documentación de los CI habituales es fijar por defecto solo lectura y subir los permisos únicamente en los trabajos que los necesitan, uno por uno. Un flujo de pruebas no necesita escribir en el repositorio; el que publica una imagen, sí, y solo el trabajo que publica.
Lo contrario, un permiso amplio para todo el flujo «porque así funciona a la primera», es el fallo más repetido: si algo dentro del flujo se desvía, hereda esos permisos.
Responde para continuar
¿Qué política de permisos del token es la más sana para los flujos?
Ver pista de ayuda
Es el principio de mínimo privilegio, aplicado a una credencial que se emite sola.
La tabla de flujos tiene las columnas que, juntas, dicen si un flujo es un riesgo: quién lo dispara, qué permisos trae y dónde corre. Dos flujos tienen escritura total; uno es nocturno, programado, sin entrada de nadie de fuera. El otro puede ser iniciado por propuestas que vienen de cualquier bifurcación. Mismo permiso, riesgo muy distinto: lo que cuenta es quién controla lo que el flujo ejecuta.
Consulta la tabla de flujos y cruza las dos columnas.
Responde para continuar
Escribe el flujo con permisos de escritura total que puede iniciar una propuesta externa.
Ver pista de ayuda
Ejecuta SELECT * FROM flujos y mira disparador y permisos_del_token a la vez.
Un ejecutor propio que no se limpia entre trabajos acumula lo que cada trabajo deja: archivos, credenciales en caché, variables. Si lo comparten varios repositorios, un trabajo del repositorio menos cuidado puede dejar algo que lee el trabajo de despliegue de otro. El tamaño del problema se mide con cuántos repositorios lo usan.
Mira en qué ejecutor corre el flujo de despliegue a producción y cuántos repositorios lo comparten.
Responde para continuar
¿Cuántos repositorios comparten el ejecutor donde corre el flujo desplegar-produccion?
Ver pista de ayuda
Primero ubica el ejecutor del flujo en la tabla flujos; después busca ese ejecutor en la tabla ejecutores.
Los tokens personales y de servicio son credenciales de larga vida: se crean para una prueba y se quedan. La señal de riesgo es la suma de tres cosas: no caducan, tienen un alcance amplio y llevan meses sin usarse. Una credencial así no la echa de menos nadie, y precisamente por eso nadie notaría que la usa otra persona. Fecha de la consulta: 4 de octubre de 2026.
Con la tabla de tokens delante, aplica el criterio: sin caducidad, sin uso en más de seis meses.
Responde para continuar
Escribe el token que no caduca y lleva más de seis meses sin usarse.
Ver pista de ayuda
Calcula la antigüedad del último uso contra el 4 de octubre; uno de los dos tokens sin caducidad se usó hace menos de seis meses.
Para el token olvidado hay varias salidas y solo una es completa: revocarlo (así deja de servir ya), comprobar en el registro de auditoría si se usó desde algo que no fuera su dueño y, si la función es necesaria, reemplazarlo por un acceso de vida corta. Los CI habituales permiten que un flujo pida una identidad temporal a la nube mediante OIDC en lugar de guardar una clave larga, que es justo lo que busca el permiso id-token que ves en el flujo de despliegue.
Responde para continuar
¿Qué se hace con el token personal olvidado?
Ver pista de ayuda
Una credencial que no se usa y no caduca es la que menos se vigila y más sirve a quien la encuentre.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.