🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIdentidades administradas y sus permisos
5 tareas · 40 min · Principiante
La identidad administrada es la respuesta de este proveedor a la contraseña guardada en un archivo de configuración: el recurso pide su credencial a la plataforma y nadie la escribe en ninguna parte. Resuelve el problema del secreto y trae uno nuevo, que es el que se evalúa aquí: a dónde llega esa identidad y cuántos recursos la comparten. Se leen la exportación de identidades de Transportes Pacarní, sus asociaciones, sus permisos y la entrevista con el equipo de plataforma. Nadie pide ningún testigo de acceso ni se conecta a ningún servicio.
Objetivo de la sala
La identidad administrada es la respuesta de este proveedor a la contraseña guardada en un archivo de configuración: el recurso pide su credencial a la plataforma y nadie la escribe en ninguna parte. Resuelve el problema del secreto y trae uno nuevo, que es el que se evalúa aquí: a dónde llega esa identidad y cuántos recursos la comparten. Se leen la exportación de identidades de Transportes Pacarní, sus asociaciones, sus permisos y la entrevista con el equipo de plataforma. Nadie pide ningún testigo de acceso ni se conecta a ningún servicio.Hay dos clases de identidad administrada. La asignada por el sistema se activa dentro de un recurso, nace y muere con él y no se puede poner en otro: si el recurso desaparece, la identidad desaparece. La asignada por el usuario es un recurso aparte, con su propio ciclo de vida, y se puede poner en varios recursos a la vez.
La segunda existe por una razón práctica buena: cuando las máquinas se recrean a menudo, los permisos se quedan puestos en la identidad y no hay que volver a darlos. El precio es que deja de haber una credencial por carga de trabajo. Si tres servicios muy distintos llevan la misma identidad, los tres llegan exactamente a lo mismo, y el que menos se cuida marca el riesgo de los tres.
Responde para continuar
¿Por qué una identidad asignada por el usuario y compartida cambia el análisis del evaluador?
Ver pista de ayuda
La pregunta no es cómo se obtiene el testigo, sino a cuántos sitios abre la misma puerta.
El inventario dice el tipo de cada identidad y las asociaciones dicen en qué recurso está puesta cada una. Cruzar las dos tablas es el trabajo: una sola identidad repetida en varias filas de asociaciones es el patrón que se busca.
Abre el laboratorio y empieza por inventario.txt.
Responde para continuar
Escribe el nombre de la identidad que está puesta en más de un recurso.
Ver pista de ayuda
Escribe `cat asociaciones.txt` y busca el nombre que se repite en la primera columna.
Para redactar el hallazgo no basta con decir que la identidad está compartida: hay que contar cuántos recursos la llevan y nombrarlos. Esa cifra es la que convierte una observación en un impacto, porque dice cuántos puntos de entrada distintos terminan en el mismo permiso.
Responde para continuar
¿Cuántos recursos llevan puesta la identidad compartida?
Ver pista de ayuda
Cuenta las filas de `asociaciones.txt` que tienen esa identidad en la primera columna; la fila sin recurso no cuenta.
El permiso amplio se pidió para un proceso concreto, y la entrevista lo cuenta sin que nadie se lo pregunte dos veces. El problema es que la identidad no se puso solo en ese proceso: se puso en la plantilla, y con ella en recursos que no tocan el almacenamiento para nada. Ese recurso es el ejemplo que mejor explica el hallazgo en el informe, porque nadie puede defender que lo necesita.
Responde para continuar
Escribe el nombre del recurso que lleva la identidad compartida y, según la entrevista, no necesita llegar al almacenamiento.
Ver pista de ayuda
Escribe `cat notas-del-cliente.txt` y busca el recurso que solo lee una cola y envía correos; después confirma su nombre en `asociaciones.txt`.
El hallazgo no se cierra pidiendo que se deje de usar identidades administradas: son justamente lo que evita el secreto en el código. Se cierra en dos movimientos. Uno, estrechar el ámbito del rol para que llegue solo a lo que el proceso necesita. Dos, separar las identidades por carga de trabajo, de modo que el proceso que concilia pagos y el que manda correos no compartan la misma credencial.
La identidad que quedó sin usar tras la mudanza merece una línea aparte, y bastante más corta: no tiene ningún permiso asignado, así que hoy no abre nada. Se recomienda retirarla por higiene, sin inflarla a hallazgo.
Responde para continuar
¿Cuál de estas recomendaciones ataca la causa del hallazgo?
Ver pista de ayuda
La credencial no es el problema; lo es a cuántos sitios llega y cuántos la comparten.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.