Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Privilegios que cruzan del directorio local a la nube

5 tareas · 40 min · Principiante

La sincronización no copia solo nombres: copia cuentas y grupos, y con ellos copia una frontera. Si una cuenta que vive en el directorio de la sede acaba administrando el inquilino, entonces todo lo que decida quién manda en la sede decide también quién manda arriba. Ese cruce es el hallazgo que un evaluador busca en un inquilino híbrido, y se lee en tres tablas aburridas: cuentas, grupos y roles. Sigues con Cerámica Azufral. Todo es lectura de la exportación que entregó el cliente: nadie cambia un rol, una pertenencia ni una cuenta.

0 de 5 · 0%

Objetivo de la sala

La sincronización no copia solo nombres: copia cuentas y grupos, y con ellos copia una frontera. Si una cuenta que vive en el directorio de la sede acaba administrando el inquilino, entonces todo lo que decida quién manda en la sede decide también quién manda arriba. Ese cruce es el hallazgo que un evaluador busca en un inquilino híbrido, y se lee en tres tablas aburridas: cuentas, grupos y roles. Sigues con Cerámica Azufral. Todo es lectura de la exportación que entregó el cliente: nadie cambia un rol, una pertenencia ni una cuenta.

Un rol del inquilino se puede recibir de dos maneras: puesto a mano sobre una cuenta, o heredado por pertenecer a un grupo. La diferencia importa poco mientras todo viva en la nube, y lo cambia todo cuando el grupo se administra en la sede: entonces la lista de quién es administrador en la nube la escribe quien pueda editar ese grupo en el directorio local.

De ahí sale la recomendación que repiten los marcos de arquitectura de identidad: las cuentas con roles de administración del inquilino se crean directamente en la nube y no se sincronizan, para que un problema en la sede no se convierta en un problema arriba. Un evaluador no la cita como opinión: la usa como regla con la que medir lo que encuentra.

Responde para continuar

¿Qué consecuencia tiene que un grupo administrado en la sede entregue un rol de administración del inquilino?

Ver pista de ayuda

Pregúntate quién tiene la última palabra sobre la lista de miembros.

Una asignación directa de rol sobre una cuenta sincronizada es el caso más limpio de privilegio que cruza la frontera: la cuenta nació en la sede, su contraseña se gestiona en la sede, y el rol que la hace administradora está puesto arriba. No hay grupo de por medio que lo disimule.

Abre el laboratorio y cruza las columnas de origen, rol y forma de recibirlo.

Responde para continuar

Escribe el nombre de la cuenta sincronizada del directorio local que recibe por asignación directa un rol que administra el inquilino.

Ver pista de ayuda

Ejecuta `SELECT cuenta, como_recibe_el_rol FROM cuentas_en_el_inquilino` y crúzalo con la tabla de roles.

El segundo camino es el grupo. Un grupo de la sede con un nombre inocente puede estar enlazado a un rol del inquilino que permite registrar aplicaciones y conceder permisos a nombre de toda la organización. Quien administre las pertenencias de ese grupo —normalmente un equipo de operación de cuentas, no el de seguridad— tiene el camino abierto.

Vuelve al laboratorio y mira qué entrega cada grupo.

Responde para continuar

Escribe el nombre del grupo administrado en el directorio local que entrega un rol de administración del inquilino.

Ver pista de ayuda

Ejecuta `SELECT grupo, a_que_da_acceso_en_el_inquilino FROM grupos` y descarta los que solo dan lectura o acceso a una aplicación.

El hallazgo se abre con un número: cuántas de las cuentas que administran el inquilino tienen su origen en el directorio de la sede. Esa cifra, y no un adjetivo, es la que hace que alguien decida moverse.

Responde para continuar

¿Cuántas cuentas que administran el inquilino tienen su origen en el directorio local?

Ver pista de ayuda

Ejecuta `SELECT cuenta, origen, rol_en_el_inquilino FROM cuentas_en_el_inquilino` y crúzalo con la columna de la tabla de roles que separa administración de lectura.

Un hallazgo sin corrección aplicable es una queja. La corrección tiene que caber en el presupuesto y en el calendario de quien la recibe, y tiene que resolver la causa, no el síntoma.

Responde para continuar

¿Qué corrección propones para los privilegios que cruzan la frontera?

Ver pista de ayuda

Una corrección rompe el negocio, otra no toca la causa y la tercera mueve la frontera al sitio donde debía estar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad