🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPrivilegios que cruzan del directorio local a la nube
5 tareas · 40 min · Principiante
La sincronización no copia solo nombres: copia cuentas y grupos, y con ellos copia una frontera. Si una cuenta que vive en el directorio de la sede acaba administrando el inquilino, entonces todo lo que decida quién manda en la sede decide también quién manda arriba. Ese cruce es el hallazgo que un evaluador busca en un inquilino híbrido, y se lee en tres tablas aburridas: cuentas, grupos y roles. Sigues con Cerámica Azufral. Todo es lectura de la exportación que entregó el cliente: nadie cambia un rol, una pertenencia ni una cuenta.
Objetivo de la sala
La sincronización no copia solo nombres: copia cuentas y grupos, y con ellos copia una frontera. Si una cuenta que vive en el directorio de la sede acaba administrando el inquilino, entonces todo lo que decida quién manda en la sede decide también quién manda arriba. Ese cruce es el hallazgo que un evaluador busca en un inquilino híbrido, y se lee en tres tablas aburridas: cuentas, grupos y roles. Sigues con Cerámica Azufral. Todo es lectura de la exportación que entregó el cliente: nadie cambia un rol, una pertenencia ni una cuenta.Un rol del inquilino se puede recibir de dos maneras: puesto a mano sobre una cuenta, o heredado por pertenecer a un grupo. La diferencia importa poco mientras todo viva en la nube, y lo cambia todo cuando el grupo se administra en la sede: entonces la lista de quién es administrador en la nube la escribe quien pueda editar ese grupo en el directorio local.
De ahí sale la recomendación que repiten los marcos de arquitectura de identidad: las cuentas con roles de administración del inquilino se crean directamente en la nube y no se sincronizan, para que un problema en la sede no se convierta en un problema arriba. Un evaluador no la cita como opinión: la usa como regla con la que medir lo que encuentra.
Responde para continuar
¿Qué consecuencia tiene que un grupo administrado en la sede entregue un rol de administración del inquilino?
Ver pista de ayuda
Pregúntate quién tiene la última palabra sobre la lista de miembros.
Una asignación directa de rol sobre una cuenta sincronizada es el caso más limpio de privilegio que cruza la frontera: la cuenta nació en la sede, su contraseña se gestiona en la sede, y el rol que la hace administradora está puesto arriba. No hay grupo de por medio que lo disimule.
Abre el laboratorio y cruza las columnas de origen, rol y forma de recibirlo.
Responde para continuar
Escribe el nombre de la cuenta sincronizada del directorio local que recibe por asignación directa un rol que administra el inquilino.
Ver pista de ayuda
Ejecuta `SELECT cuenta, como_recibe_el_rol FROM cuentas_en_el_inquilino` y crúzalo con la tabla de roles.
El segundo camino es el grupo. Un grupo de la sede con un nombre inocente puede estar enlazado a un rol del inquilino que permite registrar aplicaciones y conceder permisos a nombre de toda la organización. Quien administre las pertenencias de ese grupo —normalmente un equipo de operación de cuentas, no el de seguridad— tiene el camino abierto.
Vuelve al laboratorio y mira qué entrega cada grupo.
Responde para continuar
Escribe el nombre del grupo administrado en el directorio local que entrega un rol de administración del inquilino.
Ver pista de ayuda
Ejecuta `SELECT grupo, a_que_da_acceso_en_el_inquilino FROM grupos` y descarta los que solo dan lectura o acceso a una aplicación.
El hallazgo se abre con un número: cuántas de las cuentas que administran el inquilino tienen su origen en el directorio de la sede. Esa cifra, y no un adjetivo, es la que hace que alguien decida moverse.
Responde para continuar
¿Cuántas cuentas que administran el inquilino tienen su origen en el directorio local?
Ver pista de ayuda
Ejecuta `SELECT cuenta, origen, rol_en_el_inquilino FROM cuentas_en_el_inquilino` y crúzalo con la columna de la tabla de roles que separa administración de lectura.
Un hallazgo sin corrección aplicable es una queja. La corrección tiene que caber en el presupuesto y en el calendario de quien la recibe, y tiene que resolver la causa, no el síntoma.
Responde para continuar
¿Qué corrección propones para los privilegios que cruzan la frontera?
Ver pista de ayuda
Una corrección rompe el negocio, otra no toca la causa y la tercera mueve la frontera al sitio donde debía estar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.