Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Suscripciones, grupos y roles asignados

5 tareas · 40 min · Principiante

En este proveedor el permiso no es un documento pegado a una identidad: es una asignación de tres partes —quién, qué rol y sobre qué ámbito— y lo de abajo hereda lo que se asignó arriba. Por eso el mismo rol puede ser rutina sobre un grupo de recursos y un hallazgo grave sobre la suscripción entera. Aquí se lee la exportación de roles de Transportes Pacarní en una consola de consultas, se separan las asignaciones con justificación de las que no la tienen y se ordena lo que de verdad va al informe. No se prueba ningún permiso contra ninguna cuenta.

0 de 5 · 0%

Objetivo de la sala

En este proveedor el permiso no es un documento pegado a una identidad: es una asignación de tres partes —quién, qué rol y sobre qué ámbito— y lo de abajo hereda lo que se asignó arriba. Por eso el mismo rol puede ser rutina sobre un grupo de recursos y un hallazgo grave sobre la suscripción entera. Aquí se lee la exportación de roles de Transportes Pacarní en una consola de consultas, se separan las asignaciones con justificación de las que no la tienen y se ordena lo que de verdad va al informe. No se prueba ningún permiso contra ninguna cuenta.

Una asignación de rol responde tres preguntas a la vez. Quién: una persona, un grupo, una aplicación o la identidad de un recurso. Qué: un rol, que es una lista de acciones permitidas. Dónde: el ámbito, que puede ser el grupo de administración, la suscripción, un grupo de recursos o un solo recurso.

El ámbito es lo que el evaluador mira primero, porque los niveles se heredan hacia abajo: lo asignado en la suscripción alcanza todos sus grupos de recursos, y lo asignado en un grupo de recursos alcanza todo lo que haya dentro. Un cliente que separó producción en cinco grupos de recursos puede tener esa separación anulada por una sola asignación puesta un nivel más arriba.

Responde para continuar

El cliente separó producción en cinco grupos de recursos para aislar equipos. ¿Qué anula esa separación?

Ver pista de ayuda

Los ámbitos van de más amplio a más estrecho y lo estrecho hereda.

Una cuenta invitada es la de alguien de otra organización a la que se le dio acceso al inquilino del cliente. Suelen entrar para una tarea concreta y suelen quedarse. Lo que decide si es hallazgo no es que sea invitada, sino el rol y el ámbito que arrastra.

Abre el laboratorio y pide la tabla de asignaciones.

Responde para continuar

Escribe el identificador de la asignación que le da a una cuenta invitada de otra organización permisos para gestionar toda la suscripción de producción.

Ver pista de ayuda

Escribe `SELECT * FROM asignaciones` y cruza la columna del tipo con la del ámbito.

El cliente mantiene una columna de justificación: para qué se dio cada permiso y quién lo aprobó. No es un trámite, es la prueba de que alguien decidió. Una asignación sin justificación no es automáticamente un hallazgo —puede ser papeleo atrasado—, pero sí es la lista corta por la que se empieza a preguntar.

Responde para continuar

¿Cuántas asignaciones de la suscripción de producción están anotadas sin justificación?

Ver pista de ayuda

Escribe `SELECT * FROM asignaciones WHERE justificacion = 'sin justificacion'` y cuenta solo las de esa suscripción y sus grupos.

Hay un rol de este proveedor que no sirve para crear ni borrar recursos: solo lee todo y administra la autorización. Parece inofensivo en una lista de permisos y es de los más peligrosos que existen, porque quien lo tiene puede asignarse a sí mismo cualquier otro rol, incluido el de control total, y hacerlo sobre el ámbito donde está puesto.

Es el mismo patrón que en el primer proveedor tenía la política que permitía crear políticas: no es el permiso, es el permiso sobre los permisos.

Responde para continuar

Escribe el nombre del rol de la tabla que no puede gestionar recursos y sí puede asignar roles.

Ver pista de ayuda

Escribe `SELECT * FROM roles` y busca la fila con «no» en la segunda columna y «si» en la tercera.

El rol de colaboración de este proveedor trae una excepción bien conocida: puede gestionar todos los recursos, pero no puede crear ni borrar asignaciones de rol. Mucha gente se queda ahí y lo trata como un rol contenido. Lo que se olvida es otra acción que sí trae: listar las claves de una cuenta de almacenamiento. Con esa clave se leen y se escriben los datos de la cuenta por la vía de la clave compartida, sin ningún rol de datos de por medio.

Responde para continuar

Una identidad tiene el rol de colaboración sobre la suscripción y ningún rol de datos. ¿Qué se escribe en el informe?

Ver pista de ayuda

Mira la última columna de la tabla de roles.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad