🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa superficie de un clúster, qué se evalúa
4 tareas · 35 min · Principiante
Un clúster de contenedores no es un servidor más: es un sistema que decide dónde corre cada aplicación, con qué permisos y quién puede hablar con quién. Esta sala abre el encargo OIC-PT-08 de Posadas Oicatá, una plataforma de reservas de alojamiento rural, y ordena qué se mira en un clúster antes de mirar nada en detalle. Todo es lectura de salidas que ya se tomaron con una cuenta de solo lectura: nadie se conecta al clúster desde la sala.
Objetivo de la sala
Un clúster de contenedores no es un servidor más: es un sistema que decide dónde corre cada aplicación, con qué permisos y quién puede hablar con quién. Esta sala abre el encargo OIC-PT-08 de Posadas Oicatá, una plataforma de reservas de alojamiento rural, y ordena qué se mira en un clúster antes de mirar nada en detalle. Todo es lectura de salidas que ya se tomaron con una cuenta de solo lectura: nadie se conecta al clúster desde la sala.Un clúster se evalúa por capas, y cada capa tiene sus propias preguntas. La imagen: de dónde sale, qué versión es y qué lleva dentro. El contenedor y su pod: con qué privilegios corre y qué parte del nodo puede ver. La identidad: qué cuenta de servicio usa cada aplicación y qué le dejan hacer los permisos del clúster. Los secretos: dónde se guardan y quién los lee. Y la red: qué puede hablar con qué, dentro del clúster y hacia fuera.
Por debajo están el plano de control (el servidor de la API, el almacén de estado y el agente de cada nodo) y los nodos, las máquinas donde todo corre. Un fallo en una capa alta se agrava o se contiene por lo que hay en las de abajo: un contenedor con privilegios importa más si además tiene una cuenta con permisos amplios y nada le corta la red.
Hay marcos públicos que ordenan estas preguntas: la guía de endurecimiento de Kubernetes de la NSA y CISA, y la matriz de contenedores de MITRE ATT&CK, que agrupa lo que un adversario busca en estos entornos. Sirven como lista de comprobación, no como receta.
Responde para continuar
Un servicio de tipo NodePort publica un puerto. ¿Dónde queda abierto?
Ver pista de ayuda
Es la diferencia entre un servicio interno y uno que se alcanza desde la red de los nodos.
Abre el laboratorio y lee la carta y el inventario que entregó el cliente. Después lee la lista de servicios del clúster. El primer contraste de cualquier encargo de contenedores es este: lo que el cliente declara frente a lo que el clúster realmente publica. Un servicio de tipo LoadBalancer recibe una dirección externa; uno de tipo NodePort se alcanza por un puerto alto de los nodos, y si los nodos tienen dirección pública y el proveedor deja pasar ese rango, también queda expuesto.
Responde para continuar
Escribe el nombre del servicio en alcance que queda expuesto fuera del clúster y que el inventario del cliente no declara.
Ver pista de ayuda
Escribe `cat inventario-del-cliente.txt` y luego `cat salidas/servicios.txt`; lee también la nota del final.
La superficie externa del clúster se cuenta servicio a servicio, y solo dentro del alcance de la carta. Cuenta los servicios que se alcanzan desde fuera del clúster, ya sea por dirección externa o por el puerto de los nodos, y deja fuera lo que la carta excluye.
Responde para continuar
¿Cuántos servicios en alcance quedan expuestos fuera del clúster?
Ver pista de ayuda
Escribe `cat carta-OIC-PT-08.txt` para ver qué espacio queda fuera, y cuenta en `salidas/servicios.txt`.
En un clúster compartido suelen convivir cargas que no son del cliente: una agencia, un socio, un proveedor con su propio contrato. La carta los deja fuera porque quien firma no puede autorizar pruebas sobre lo que no administra. Que estén en el mismo clúster no cambia eso, pero sí cambia el riesgo del cliente, y eso es lo que se comunica.
Responde para continuar
El espacio marketing-pruebas publica el servicio campanas con dirección externa. ¿Qué haces?
Ver pista de ayuda
Relee el punto 3 de la carta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.