Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Credenciales y roles, contención

4 tareas · 40 min · Principiante

En AWS, contener es decidir qué credencial se retira, cuál se conserva como evidencia y cómo se cierran las sesiones que ya existen. Cambiar una contraseña no toca una llave de acceso, y desactivar una llave no cierra una sesión de rol ya emitida. Miércoles 4 de agosto de 2027, Ferretería Ranchoalegre: lees qué credenciales hay, qué se hizo y qué siguió ocurriendo después de cada acción. Solo lectura de registros de ejemplo.

0 de 4 · 0%

Objetivo de la sala

En AWS, contener es decidir qué credencial se retira, cuál se conserva como evidencia y cómo se cierran las sesiones que ya existen. Cambiar una contraseña no toca una llave de acceso, y desactivar una llave no cierra una sesión de rol ya emitida. Miércoles 4 de agosto de 2027, Ferretería Ranchoalegre: lees qué credenciales hay, qué se hizo y qué siguió ocurriendo después de cada acción. Solo lectura de registros de ejemplo.

Una llave de acceso de IAM tiene dos estados, activa e inactiva. Desactivarla corta su uso de inmediato y conserva su registro (cuándo se creó, cuándo y desde dónde se usó por última vez), que sigue siendo evidencia. Borrarla es irreversible y elimina esa trazabilidad de la consola.

Las sesiones temporales de un rol son otro frente: ya existen aunque se cambie la llave, y se cierran añadiendo al rol una política que deniega lo pedido con credenciales emitidas antes de una hora de corte.

Responde para continuar

Una llave de acceso está comprometida y el rol de una instancia tiene sesiones activas. ¿Qué secuencia de contención es la adecuada?

Un usuario puede tener hasta dos llaves de acceso, y una segunda llave activa creada de madrugada es una de las huellas clásicas de persistencia. La tabla de llaves muestra para cada una su estado, cuándo se creó y desde qué dirección se usó por última vez.

La llave legítima de la persona se usa desde la oficina; la otra, no.

Responde para continuar

¿Qué llave de yquintero-compras se creó el 20 de mayo de 2027 y se usó por última vez desde una dirección ajena?

Ver pista de ayuda

Ejecuta `SELECT * FROM llaves_de_acceso` y compara la fecha de creación y la última dirección.

Añadir la política de revocación al rol no es instantáneo: la documentación advierte de la propagación de los cambios de IAM, y la propia política se calcula con un margen hacia delante. En el registro se ve: unas llamadas siguen saliendo correctas tras la acción, hasta que la primera es rechazada.

La hora que va al informe es la de la última llamada correcta de la sesión antigua, no la hora en que se aplicó la política. La sesión de interés es la emitida a las 13:11:00 UTC.

Responde para continuar

¿A qué hora UTC fue la última llamada correcta de la sesión del rol emitida a las 13:11:00? Escríbela en formato HH:MM:SS.

Ver pista de ayuda

Ejecuta `SELECT * FROM eventos_posteriores` y mira las llamadas de esa sesión antes de la primera rechazada.

Una acción de contención deja huella propia en la bitácora: quién la hizo, a qué objeto y con qué detalle. Releerla es parte del cierre, porque el informe tiene que decir qué se cambió exactamente y quién puede deshacerlo.

La política de denegación por hora de corte se añade al rol como política en línea, con un nombre fijo que la identifica.

Responde para continuar

¿Cómo se llama la política en línea que se añadió al rol para cerrar las sesiones anteriores a la hora de corte?

Ver pista de ayuda

Ejecuta `SELECT * FROM acciones_de_contencion` y mira el detalle de la acción sobre el rol.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad