🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónVerificación de firmas al sincronizar
5 tareas · 40 min · Principiante
Un controlador puede negarse a aplicar un commit si su firma no es válida o no pertenece a una clave de confianza. Es un control útil, y fácil de dejar a medias: la verificación puede estar apagada en la fuente que más importa, la lista de claves puede conservar a quien ya no trabaja allí, y lo que se verifica puede ser menos de lo que se cree. Con las fuentes de Flux de Cerámicas Albarracín, una empresa ficticia, lees qué se verifica, qué firmas hay en el historial y quién figura como confiable. Es lectura de configuraciones ficticias; no se ejecuta nada.
Objetivo de la sala
Un controlador puede negarse a aplicar un commit si su firma no es válida o no pertenece a una clave de confianza. Es un control útil, y fácil de dejar a medias: la verificación puede estar apagada en la fuente que más importa, la lista de claves puede conservar a quien ya no trabaja allí, y lo que se verifica puede ser menos de lo que se cree. Con las fuentes de Flux de Cerámicas Albarracín, una empresa ficticia, lees qué se verifica, qué firmas hay en el historial y quién figura como confiable. Es lectura de configuraciones ficticias; no se ejecuta nada.Una firma en un commit liga el contenido y la autoría a una clave. Si el controlador la verifica antes de aplicar, rechaza lo que no venga de una clave de la lista de confianza. En Flux, el recurso de fuente (GitRepository) lo declara con spec.verify: un modo (HEAD, Tag o TagAndHEAD) y una referencia a un secreto con las claves públicas permitidas. En Argo CD, la documentación oficial indica hoy que la verificación con GPG está obsoleta y que se retirará en la próxima versión mayor; antes de basarse en ella conviene consultar qué ofrece la versión instalada.
Lo que una firma válida no prueba es que el cambio sea bueno, ni que alguien lo haya revisado: prueba que lo firmó una clave de confianza.
Responde para continuar
Un commit llega con una firma válida de una clave de confianza. ¿Qué se puede afirmar?
Ver pista de ayuda
Una firma habla de quién firmó, no de la calidad del cambio.
Abre fuentes-flux.txt y que-despliega-cada-fuente.txt. En la primera ves qué fuentes tienen verify; en la segunda, a qué clúster llega lo que cada una trae. Una fuente sin verificación en un clúster de pruebas es un riesgo menor; la misma configuración en una que llega a producción no lo es, aunque no sea la fuente «de las aplicaciones».
Responde para continuar
Escribe la fuente sin verify cuyo contenido se despliega en cluster-prod.
Ver pista de ayuda
Descarta la fuente que solo llega a cluster-dev.
commits-prod-firmas.txt lista los commits recientes del repositorio de producción con el estado de cada firma: válida, sin firma, firma inválida o clave desconocida. Los tres últimos estados son distintos: «sin firma» no la tiene; «firma inválida» no coincide con el contenido; «clave desconocida» está firmada por una clave que no figura en la lista de confianza.
Cuenta los commits cuyo estado no sea válido.
Responde para continuar
¿Cuántos commits de la lista no tienen una firma válida?
Ver pista de ayuda
Cuenta todo lo que no diga «valida», sea cual sea el motivo.
Una lista de claves de confianza es un permiso: cada clave puede firmar cambios que el controlador aceptará. Cuando una persona deja la empresa, su clave debe salir de la lista el mismo día que sale su acceso al repositorio. Compara la columna de situación laboral de claves-confiables-prod.txt.
Responde para continuar
¿Qué titular figura como retirado y conserva su clave en la lista de confianza?
Ver pista de ayuda
Fíjate en la última columna de la lista de claves.
La fuente de producción usa el modo HEAD: verifica el commit en el que termina la rama tras el último cambio. En el historial, el commit más reciente tiene una firma válida, y varios anteriores no. La fuente, por tanto, no ha rechazado nada.
Responde para continuar
Con el modo HEAD y el commit más reciente firmado, ¿qué conclusión es correcta sobre los anteriores?
Ver pista de ayuda
Revisa qué comprueba exactamente el modo, no lo que sería deseable.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.