Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controles de admisión como lección

5 tareas · 36 min · Principiante

Un incidente en un clúster termina siempre con una pregunta de diseño: qué control habría decidido algo en el momento de crear el pod. Los controles de admisión deciden cuando un objeto se crea o se modifica, no revisan lo que ya corre, y un control en modo de aviso no impide nada. Textiles Lomabaja, martes 12 de octubre de 2027: lees cómo estaban configurados los controles, qué avisos dejaron y qué se recomienda al informe sin prometer lo que no se puede asegurar. Solo lectura de salidas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Un incidente en un clúster termina siempre con una pregunta de diseño: qué control habría decidido algo en el momento de crear el pod. Los controles de admisión deciden cuando un objeto se crea o se modifica, no revisan lo que ya corre, y un control en modo de aviso no impide nada. Textiles Lomabaja, martes 12 de octubre de 2027: lees cómo estaban configurados los controles, qué avisos dejaron y qué se recomienda al informe sin prometer lo que no se puede asegurar. Solo lectura de salidas de ejemplo.

Un controlador de admisión interviene cuando se envía un objeto al servidor de API: puede rechazarlo, modificarlo o dejarlo pasar. No actúa sobre los pods que ya están en marcha: activar una política estricta hoy no cambia lo desplegado ayer hasta que ese objeto se vuelva a crear o a modificar. Tampoco limita quién puede entrar al clúster: una credencial válida sigue siendo válida.

La admisión limita qué puede llegar a ser un pod; no sustituye la gestión de credenciales ni la lectura de los registros.

Responde para continuar

Se activa mañana una política de admisión estricta en un namespace. ¿Qué efecto tiene sobre lo que ya corre y sobre las credenciales?

Pod Security Admission trabaja por namespace con tres modos: enforce rechaza el pod que no cumple el perfil, audit lo deja pasar pero anota la infracción en el registro de auditoría, y warn lo deja pasar y avisa a quien lo despliega. Los perfiles son tres: privileged, baseline y restricted.

El inventario dice qué namespace tiene el perfil más exigente en los tres modos a la vez: es el único donde un pod que no cumple se rechaza y quien lo despliega se entera.

Responde para continuar

¿Qué namespace aplica el perfil restricted en los tres modos a la vez?

Ver pista de ayuda

Ejecuta `SELECT * FROM namespaces` y busca la fila con restricted en las tres columnas.

En modo audit, cada infracción queda anotada con el campo concreto del pod que no cumple. Leer esas anotaciones sirve para dos cosas: saber qué habría rechazado un enforce y qué cambios hay que hacer en los manifiestos antes de activarlo.

Responde para continuar

¿Qué campo con infracción figura únicamente en el contenedor exportador del Deployment tablero-pedidos y no en su contenedor web?

Ver pista de ayuda

Ejecuta `SELECT * FROM avisos_de_auditoria` y compara las filas de los dos contenedores de ese Deployment.

Una sola infracción repetida en cada contenedor no se cuenta como varios hallazgos: se cuentan los objetos distintos que dejaron avisos, porque cada uno hay que corregirlo. Un mismo objeto con varias filas es un solo trabajo con varias correcciones.

Responde para continuar

¿Cuántos objetos distintos aparecen con avisos de auditoría? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM avisos_de_auditoria` y cuenta los valores distintos de la columna objeto.

El informe no promete lo que la admisión no puede dar. Y activa los controles por etapas: se lee lo que el modo de aviso encontró, se corrigen los manifiestos y solo entonces se pasa a rechazar. Activar el modo estricto sobre lo desplegado sin revisar rompe aplicaciones y la próxima vez nadie querrá activar nada.

Responde para continuar

Los avisos de auditoría llevan semanas sin leerse en el namespace del incidente. ¿Qué recomendación es correcta y honesta?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad