🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLas reglas del segundo proveedor para hacer pruebas
5 tareas · 35 min · Principiante
Cambiar de proveedor de nube no cambia el oficio, pero sí cambia el papeleo y la línea de lo permitido. Este segundo proveedor no publica una lista de servicios que se pueden probar: exige que el recurso sea del cliente y publica una lista de prohibiciones. Transportes Pacarní entrega la autorización, las reglas del proveedor, su matriz de responsabilidad y un plan de pruebas con cuatro propuestas, y una de ellas no puede firmarse. Todo es lectura de documentos: aquí no hay ninguna nube que tocar.
Objetivo de la sala
Cambiar de proveedor de nube no cambia el oficio, pero sí cambia el papeleo y la línea de lo permitido. Este segundo proveedor no publica una lista de servicios que se pueden probar: exige que el recurso sea del cliente y publica una lista de prohibiciones. Transportes Pacarní entrega la autorización, las reglas del proveedor, su matriz de responsabilidad y un plan de pruebas con cuatro propuestas, y una de ellas no puede firmarse. Todo es lectura de documentos: aquí no hay ninguna nube que tocar.Para probar algo que vive en la nube hacen falta dos permisos, y nunca son el mismo. El del cliente dice qué activos suyos se pueden revisar, con qué ventana y hasta dónde. El del proveedor dice qué está dispuesto a aguantar en su infraestructura compartida, y es innegociable: por mucho que el cliente firme, hay cosas que el proveedor prohíbe porque afectarían a los demás inquilinos.
El primer proveedor del módulo anterior organiza eso con una lista de servicios que se pueden probar sin pedir nada y un trámite para lo que quede fuera. Este segundo lo organiza al revés: no hay lista de servicios ni aviso previo, y lo que marca la línea es que el recurso sea del cliente más un bloque de prohibiciones. Las dos reglas llevan al mismo párrafo en la propuesta, y ese párrafo se escribe antes de empezar.
Responde para continuar
El cliente firma que se puede probar todo lo suyo. ¿Qué queda todavía por comprobar antes de empezar?
Ver pista de ayuda
Un proveedor aloja a miles de clientes en la misma infraestructura.
El plan de pruebas se revisa contra las reglas del proveedor antes de pasarlo al cliente, no después. Tres de las cuatro propuestas son lectura de configuración; una persigue un objetivo legítimo del cliente, pero con un método que el proveedor prohíbe en todas sus formas. Esa se retira del plan y el objetivo se replantea aparte.
Abre el laboratorio y cruza plan-de-pruebas.txt con reglas-del-proveedor.txt.
Responde para continuar
Escribe el identificador de la prueba del plan que choca con una prohibición del proveedor.
Ver pista de ayuda
Escribe `cat plan-de-pruebas.txt` y después `cat reglas-del-proveedor.txt`; mira la primera prohibición de la lista.
La matriz de responsabilidad que llena un cliente es una declaración de creencias, y por eso el evaluador la lee con cuidado. Lo que el cliente da por hecho que configura el proveedor es, casi siempre, donde nadie está mirando.
En este proveedor hay controles que de verdad son suyos y no admiten discusión: el cifrado de los datos guardados en el almacenamiento viene activo en toda cuenta y no se puede apagar, así que ahí no hay nada que reportar. Y hay otro de la lista que el cliente atribuyó al proveedor y que en realidad se configura recurso por recurso, del lado del cliente.
Responde para continuar
Escribe el identificador del control que la matriz atribuye al proveedor y que en realidad configura el cliente.
Ver pista de ayuda
Escribe `cat matriz-responsabilidad.txt` y quédate con las filas marcadas «proveedor»; descarta las que son de verdad suyas.
En este proveedor las suscripciones de una misma empresa suelen colgar del mismo grupo de administración, y desde una cuenta con permisos amplios se ven todas. Ver no es estar autorizado. La carta nombra tres y solo autoriza dos, y la tercera la administra un socio comercial: aunque apareciera en la misma pantalla y aunque hubiera un hallazgo evidente dentro, queda fuera.
Responde para continuar
Escribe el nombre de la suscripción que queda fuera del alcance firmado.
Ver pista de ayuda
Escribe `cat autorizacion-cliente.txt` y mira la columna del alcance.
De vez en cuando lo que aparece no es un error de configuración del cliente: es un fallo de la plataforma del proveedor. En ese momento el encargo se para en seco. No se usa el fallo para llegar más lejos, no se guarda lo que se haya visto, se le reporta al centro de respuesta del proveedor y después se le explica al cliente qué se detuvo y por qué. Seguir «solo un poco más» para medir el impacto es exactamente lo que la regla prohíbe y lo que convierte una prueba autorizada en un problema legal.
Responde para continuar
En medio de la revisión, una consulta devuelve un dato de otro cliente del proveedor. ¿Qué se hace?
Ver pista de ayuda
La prueba de concepto termina donde empieza el dato ajeno.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.