🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIdentidades, políticas y roles asumibles
5 tareas · 40 min · Principiante
En esta nube una identidad se lee con dos documentos, no con uno. La política de permisos dice qué puede hacer; la política de confianza dice quién puede ponerse en su piel. El módulo 21 miró el exceso de permisos; aquí se mira la otra mitad, que es la que convierte un rol discreto en la puerta de entrada de una cuenta. Togüí exportó sus siete identidades con sus dos políticas y las notas en las que justifica algunas. Se leen; no se asume ningún rol ni se prueba ningún permiso.
Objetivo de la sala
En esta nube una identidad se lee con dos documentos, no con uno. La política de permisos dice qué puede hacer; la política de confianza dice quién puede ponerse en su piel. El módulo 21 miró el exceso de permisos; aquí se mira la otra mitad, que es la que convierte un rol discreto en la puerta de entrada de una cuenta. Togüí exportó sus siete identidades con sus dos políticas y las notas en las que justifica algunas. Se leen; no se asume ningún rol ni se prueba ningún permiso.Una política de permisos puede conceder y puede denegar. Cuando las dos cosas se cruzan sobre el mismo recurso, la denegación explícita gana: no hay permiso, por amplio que sea, que la supere. Esto cambia cómo se lee un comodín, porque una acción con asterisco sobre todos los recursos deja de alcanzar lo que otra línea deniega.
Hay un segundo mecanismo que recorta: la frontera de permisos. No concede nada; solo pone un techo. Lo que la identidad puede hacer de verdad es lo que está en su política y además dentro de la frontera: la intersección de las dos. Un informe que reporta el comodín sin leer la frontera exagera el hallazgo, y un informe que no lo reporta cuando no hay frontera lo esconde.
Responde para continuar
Un rol permite cualquier acción de almacenamiento sobre todos los cubos y además deniega esas mismas acciones sobre uno concreto. ¿Qué escribes en el informe?
Ver pista de ayuda
Una de las tres propone usar el rol para comprobarlo.
La política de confianza es la lista de quién puede asumir el rol. Admite el servicio que lo va a usar, una identidad concreta, una cuenta entera o un comodín. El comodín es el caso extremo y se confunde con facilidad: no quiere decir «cualquiera de esta cuenta», quiere decir cualquiera, y por eso la propia documentación del proveedor desaconseja dejarlo así.
Abre el laboratorio y recorre las políticas de confianza antes que las de permisos.
Responde para continuar
Escribe el nombre del rol cuya política de confianza admite un principal comodín.
Ver pista de ayuda
Son cinco políticas de confianza. Busca la que no nombra a nadie en concreto.
Cuando la confianza nombra la cuenta de un tercero, el permiso se delega en esa cuenta completa: quién de allí lo usa lo decide su administrador, no el cliente. Es una práctica normal, y lo que la hace razonable es la condición que se le añade. El identificador externo es la cuerda que ata el acceso del tercero a este cliente y no a otro: el tercero lo entrega al asumir el rol, y así un encargo suyo con otra empresa no sirve para entrar aquí. No es un secreto, y no pretende serlo.
Dos roles de Togüí confían en la misma cuenta externa. Uno lleva esa condición y el otro no.
Responde para continuar
Escribe el nombre del rol que la cuenta del socio puede asumir sin aportar ningún identificador externo.
Ver pista de ayuda
Compara las condiciones de los dos roles que nombran la misma cuenta externa.
Hay permisos que no parecen peligrosos por lo que hacen, sino por lo que permiten darse. Poder adjuntar políticas a un usuario es uno de ellos: quien controle esa identidad puede ponerse encima una política de administración que ya existe en la cuenta y quedarse con todo. El hallazgo se sostiene leyendo la política, igual que en el módulo 21 se sostuvo el de lanzar instancias con un rol prestado. Nadie lo ejecuta para comprobarlo.
Responde para continuar
Escribe el nombre de la identidad que puede adjuntarse a sí misma una política y así ampliar sus propios permisos.
Ver pista de ayuda
Busca en las políticas de permisos la acción que adjunta una política a un usuario.
En el inventario hay un grupo con comodines sobre cómputo y base de datos, y a primera vista es el hallazgo más grande de la exportación. Las notas del cliente y la frontera de permisos cambian la lectura: con la frontera puesta, lo que el grupo puede hacer es lo que las dos permiten a la vez. Reportarlo tal cual sería gastar la credibilidad del informe en la fila más llamativa.
Responde para continuar
¿Cómo entra el grupo de operaciones en el informe?
Ver pista de ayuda
Dos opciones reportan la política sin leer lo que la limita.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.