Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Identidades administradas y sus permisos

5 tareas · 40 min · Principiante

La identidad administrada es la respuesta de este proveedor a la contraseña guardada en un archivo de configuración: el recurso pide su credencial a la plataforma y nadie la escribe en ninguna parte. Resuelve el problema del secreto y trae uno nuevo, que es el que se evalúa aquí: a dónde llega esa identidad y cuántos recursos la comparten. Se leen la exportación de identidades de Transportes Pacarní, sus asociaciones, sus permisos y la entrevista con el equipo de plataforma. Nadie pide ningún testigo de acceso ni se conecta a ningún servicio.

0 de 5 · 0%

Objetivo de la sala

La identidad administrada es la respuesta de este proveedor a la contraseña guardada en un archivo de configuración: el recurso pide su credencial a la plataforma y nadie la escribe en ninguna parte. Resuelve el problema del secreto y trae uno nuevo, que es el que se evalúa aquí: a dónde llega esa identidad y cuántos recursos la comparten. Se leen la exportación de identidades de Transportes Pacarní, sus asociaciones, sus permisos y la entrevista con el equipo de plataforma. Nadie pide ningún testigo de acceso ni se conecta a ningún servicio.

Hay dos clases de identidad administrada. La asignada por el sistema se activa dentro de un recurso, nace y muere con él y no se puede poner en otro: si el recurso desaparece, la identidad desaparece. La asignada por el usuario es un recurso aparte, con su propio ciclo de vida, y se puede poner en varios recursos a la vez.

La segunda existe por una razón práctica buena: cuando las máquinas se recrean a menudo, los permisos se quedan puestos en la identidad y no hay que volver a darlos. El precio es que deja de haber una credencial por carga de trabajo. Si tres servicios muy distintos llevan la misma identidad, los tres llegan exactamente a lo mismo, y el que menos se cuida marca el riesgo de los tres.

Responde para continuar

¿Por qué una identidad asignada por el usuario y compartida cambia el análisis del evaluador?

Ver pista de ayuda

La pregunta no es cómo se obtiene el testigo, sino a cuántos sitios abre la misma puerta.

El inventario dice el tipo de cada identidad y las asociaciones dicen en qué recurso está puesta cada una. Cruzar las dos tablas es el trabajo: una sola identidad repetida en varias filas de asociaciones es el patrón que se busca.

Abre el laboratorio y empieza por inventario.txt.

Responde para continuar

Escribe el nombre de la identidad que está puesta en más de un recurso.

Ver pista de ayuda

Escribe `cat asociaciones.txt` y busca el nombre que se repite en la primera columna.

Para redactar el hallazgo no basta con decir que la identidad está compartida: hay que contar cuántos recursos la llevan y nombrarlos. Esa cifra es la que convierte una observación en un impacto, porque dice cuántos puntos de entrada distintos terminan en el mismo permiso.

Responde para continuar

¿Cuántos recursos llevan puesta la identidad compartida?

Ver pista de ayuda

Cuenta las filas de `asociaciones.txt` que tienen esa identidad en la primera columna; la fila sin recurso no cuenta.

El permiso amplio se pidió para un proceso concreto, y la entrevista lo cuenta sin que nadie se lo pregunte dos veces. El problema es que la identidad no se puso solo en ese proceso: se puso en la plantilla, y con ella en recursos que no tocan el almacenamiento para nada. Ese recurso es el ejemplo que mejor explica el hallazgo en el informe, porque nadie puede defender que lo necesita.

Responde para continuar

Escribe el nombre del recurso que lleva la identidad compartida y, según la entrevista, no necesita llegar al almacenamiento.

Ver pista de ayuda

Escribe `cat notas-del-cliente.txt` y busca el recurso que solo lee una cola y envía correos; después confirma su nombre en `asociaciones.txt`.

El hallazgo no se cierra pidiendo que se deje de usar identidades administradas: son justamente lo que evita el secreto en el código. Se cierra en dos movimientos. Uno, estrechar el ámbito del rol para que llegue solo a lo que el proceso necesita. Dos, separar las identidades por carga de trabajo, de modo que el proceso que concilia pagos y el que manda correos no compartan la misma credencial.

La identidad que quedó sin usar tras la mudanza merece una línea aparte, y bastante más corta: no tiene ningún permiso asignado, así que hoy no abre nada. Se recomienda retirarla por higiene, sin inflarla a hallazgo.

Responde para continuar

¿Cuál de estas recomendaciones ataca la causa del hallazgo?

Ver pista de ayuda

La credencial no es el problema; lo es a cuántos sitios llega y cuántos la comparten.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad