Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Identidades, políticas y roles asumibles

5 tareas · 40 min · Principiante

En esta nube una identidad se lee con dos documentos, no con uno. La política de permisos dice qué puede hacer; la política de confianza dice quién puede ponerse en su piel. El módulo 21 miró el exceso de permisos; aquí se mira la otra mitad, que es la que convierte un rol discreto en la puerta de entrada de una cuenta. Togüí exportó sus siete identidades con sus dos políticas y las notas en las que justifica algunas. Se leen; no se asume ningún rol ni se prueba ningún permiso.

0 de 5 · 0%

Objetivo de la sala

En esta nube una identidad se lee con dos documentos, no con uno. La política de permisos dice qué puede hacer; la política de confianza dice quién puede ponerse en su piel. El módulo 21 miró el exceso de permisos; aquí se mira la otra mitad, que es la que convierte un rol discreto en la puerta de entrada de una cuenta. Togüí exportó sus siete identidades con sus dos políticas y las notas en las que justifica algunas. Se leen; no se asume ningún rol ni se prueba ningún permiso.

Una política de permisos puede conceder y puede denegar. Cuando las dos cosas se cruzan sobre el mismo recurso, la denegación explícita gana: no hay permiso, por amplio que sea, que la supere. Esto cambia cómo se lee un comodín, porque una acción con asterisco sobre todos los recursos deja de alcanzar lo que otra línea deniega.

Hay un segundo mecanismo que recorta: la frontera de permisos. No concede nada; solo pone un techo. Lo que la identidad puede hacer de verdad es lo que está en su política y además dentro de la frontera: la intersección de las dos. Un informe que reporta el comodín sin leer la frontera exagera el hallazgo, y un informe que no lo reporta cuando no hay frontera lo esconde.

Responde para continuar

Un rol permite cualquier acción de almacenamiento sobre todos los cubos y además deniega esas mismas acciones sobre uno concreto. ¿Qué escribes en el informe?

Ver pista de ayuda

Una de las tres propone usar el rol para comprobarlo.

La política de confianza es la lista de quién puede asumir el rol. Admite el servicio que lo va a usar, una identidad concreta, una cuenta entera o un comodín. El comodín es el caso extremo y se confunde con facilidad: no quiere decir «cualquiera de esta cuenta», quiere decir cualquiera, y por eso la propia documentación del proveedor desaconseja dejarlo así.

Abre el laboratorio y recorre las políticas de confianza antes que las de permisos.

Responde para continuar

Escribe el nombre del rol cuya política de confianza admite un principal comodín.

Ver pista de ayuda

Son cinco políticas de confianza. Busca la que no nombra a nadie en concreto.

Cuando la confianza nombra la cuenta de un tercero, el permiso se delega en esa cuenta completa: quién de allí lo usa lo decide su administrador, no el cliente. Es una práctica normal, y lo que la hace razonable es la condición que se le añade. El identificador externo es la cuerda que ata el acceso del tercero a este cliente y no a otro: el tercero lo entrega al asumir el rol, y así un encargo suyo con otra empresa no sirve para entrar aquí. No es un secreto, y no pretende serlo.

Dos roles de Togüí confían en la misma cuenta externa. Uno lleva esa condición y el otro no.

Responde para continuar

Escribe el nombre del rol que la cuenta del socio puede asumir sin aportar ningún identificador externo.

Ver pista de ayuda

Compara las condiciones de los dos roles que nombran la misma cuenta externa.

Hay permisos que no parecen peligrosos por lo que hacen, sino por lo que permiten darse. Poder adjuntar políticas a un usuario es uno de ellos: quien controle esa identidad puede ponerse encima una política de administración que ya existe en la cuenta y quedarse con todo. El hallazgo se sostiene leyendo la política, igual que en el módulo 21 se sostuvo el de lanzar instancias con un rol prestado. Nadie lo ejecuta para comprobarlo.

Responde para continuar

Escribe el nombre de la identidad que puede adjuntarse a sí misma una política y así ampliar sus propios permisos.

Ver pista de ayuda

Busca en las políticas de permisos la acción que adjunta una política a un usuario.

En el inventario hay un grupo con comodines sobre cómputo y base de datos, y a primera vista es el hallazgo más grande de la exportación. Las notas del cliente y la frontera de permisos cambian la lectura: con la frontera puesta, lo que el grupo puede hacer es lo que las dos permiten a la vez. Reportarlo tal cual sería gastar la credibilidad del informe en la fila más llamativa.

Responde para continuar

¿Cómo entra el grupo de operaciones en el informe?

Ver pista de ayuda

Dos opciones reportan la política sin leer lo que la limita.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad