🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónVerificar con política de identidad
5 tareas · 40 min · Principiante
Una firma válida solo dice que alguien firmó. Para que sirva hay que decir quién debía haber firmado: esa es la política de identidad. En esta sala lees la política de admisión de Guanábana Mercados, una empresa ficticia, y las seis imágenes que corren en su producción, y compruebas qué dejaría pasar una política demasiado amplia. Todo es lectura de configuración e informes simplificados; no se verifica nada contra ningún servicio.
Objetivo de la sala
Una firma válida solo dice que alguien firmó. Para que sirva hay que decir quién debía haber firmado: esa es la política de identidad. En esta sala lees la política de admisión de Guanábana Mercados, una empresa ficticia, y las seis imágenes que corren en su producción, y compruebas qué dejaría pasar una política demasiado amplia. Todo es lectura de configuración e informes simplificados; no se verifica nada contra ningún servicio.Al verificar con firma sin clave, la herramienta comprueba que la firma es válida para el contenido, que el certificado viene de la autoridad esperada y que la firma estaba en el registro de transparencia. Pero la pregunta de fondo la responde la política con dos datos que quien verifica debe fijar: la identidad que se acepta (el SAN del certificado) y el emisor de esa identidad (por ejemplo, el proveedor del CI). En la herramienta de firma son las opciones --certificate-identity y --certificate-oidc-issuer, con variantes de expresión regular.
Si no se fijan, cualquier persona con una cuenta en cualquier proveedor de identidad puede firmar y pasar la verificación de «firma válida».
Responde para continuar
¿Por qué no basta con comprobar que la firma de una imagen es válida?
Ver pista de ayuda
Cualquiera puede firmar; lo que importa es quién.
La política actual acepta cualquier identidad que empiece por la dirección de la organización. Eso incluye repositorios de experimento y flujos de revisión. Abre el informe de lo que corre en producción: con esa expresión todo da verde, pero no todo debería.
Busca la imagen cuyo repositorio de origen no es el de un servicio de producto.
Responde para continuar
Escribe el nombre del repositorio de origen que es de experimentos y aun así tiene su imagen en producción.
Ver pista de ayuda
Con `cat produccion/imagenes.txt`, compara los nombres de repositorio con los de los servicios.
La propuesta del equipo de plataforma es exigir una identidad exacta: el flujo publicar-imagen.yml en la rama principal, de un repositorio de producto. Con ella, una imagen firmada desde una rama de experimento o desde una solicitud de cambios deja de pasar.
Aplica la propuesta a las seis imágenes y cuenta cuántas pasaban con la expresión amplia pero ya no pasarían.
Responde para continuar
¿Cuántas imágenes pasan la política actual y no pasarían la identidad exacta propuesta? Escribe solo el número.
Ver pista de ayuda
Para cada fila mira a la vez el repositorio, el flujo y la referencia.
Una identidad exacta es la más estricta, pero cada servicio nuevo obliga a tocar la política. El equilibrio habitual: fijar el emisor, fijar la organización, el nombre del flujo y la rama, y dejar variable solo el nombre del servicio, validado contra un catálogo. Lo que no se debe hacer es dejar variable la rama o el flujo: son justamente lo que distingue una publicación oficial de una prueba.
Responde para continuar
¿Qué parte de la identidad debe quedar fija en la política de producción?
Ver pista de ayuda
Lo que distingue una publicación oficial de una de ensayo es el flujo y la rama.
Una política exacta solo protege donde se aplica. Abre los espacios de nombres del clúster y mira cuáles la exigen. Un espacio donde los equipos pueden lanzar imágenes sin firma es un camino hacia el que se puede mover una carga, aunque producción esté bien cerrada.
Responde para continuar
Escribe el nombre del espacio de nombres del clúster que no exige firma.
Ver pista de ayuda
Con `cat admision/espacios.txt`, lee la regla de cada espacio.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.