🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónJerarquía y herencia de permisos
5 tareas · 40 min · Principiante
En Google Cloud los recursos cuelgan de un árbol (organización, carpetas, proyectos) y los permisos bajan por él. Por eso quitar un rol en un proyecto no siempre cierra el acceso: puede venir de más arriba. Molinos Quebrachal, martes 17 de agosto de 2027: el lunes se retiró un rol a un grupo en mqb-analitica-dev y el grupo sigue creando recursos allí. Lees el árbol, los vínculos y los cambios de política para saber de dónde viene el acceso y a quién más alcanza. Solo lectura de registros de ejemplo.
Objetivo de la sala
En Google Cloud los recursos cuelgan de un árbol (organización, carpetas, proyectos) y los permisos bajan por él. Por eso quitar un rol en un proyecto no siempre cierra el acceso: puede venir de más arriba. Molinos Quebrachal, martes 17 de agosto de 2027: el lunes se retiró un rol a un grupo en mqb-analitica-dev y el grupo sigue creando recursos allí. Lees el árbol, los vínculos y los cambios de política para saber de dónde viene el acceso y a quién más alcanza. Solo lectura de registros de ejemplo.Una política de acceso se puede fijar en la organización, en una carpeta, en un proyecto o en un recurso concreto. La política efectiva de un recurso es la suma de la suya y de todas las de sus ancestros: los permisos se acumulan hacia abajo.
La consecuencia en un incidente es práctica: si el rol se concedió en la carpeta, quitarlo en el proyecto no tiene efecto sobre ese vínculo, y solo se corta cambiando la carpeta (o con una política de denegación que lo anule, si la organización las usa). Antes de dar por cerrado un acceso hay que revisar todos los niveles por encima.
Responde para continuar
Se quita un rol de un grupo en un proyecto y el grupo sigue pudiendo actuar en él. ¿Cuál es la explicación más probable?
Para saber qué se hereda hay que subir por el árbol desde el proyecto hasta la organización. La tabla de jerarquía da, para cada recurso, su padre. El nombre de una carpeta aparece con el prefijo folders/.
Responde para continuar
¿De qué carpeta cuelga directamente el proyecto mqb-analitica-dev? Escribe solo el nombre, sin el prefijo.
Ver pista de ayuda
Ejecuta `SELECT * FROM jerarquia` y mira el padre de mqb-analitica-dev.
Con la carpeta identificada, se miran los vínculos de esa carpeta. Un vínculo une un rol con un miembro (una persona, un grupo o una cuenta de servicio). Un rol básico como roles/editor incluye permisos para crear y modificar recursos en casi todos los servicios, y por eso se usa en pocos sitios.
Responde para continuar
¿Qué grupo tiene el rol de editor sobre la carpeta de ese proyecto? Escribe solo el nombre del grupo, sin el dominio.
Ver pista de ayuda
Ejecuta `SELECT * FROM vinculos` y busca el vínculo de esa carpeta con el rol de editor.
Un vínculo en una carpeta alcanza a todos sus descendientes, incluidas las subcarpetas y los proyectos que cuelgan de ellas. Delimitar el alcance del acceso es parte de la contención: no basta con el proyecto del aviso.
Cuenta los proyectos que están dentro de esa carpeta, directamente o dentro de una subcarpeta. Los proyectos de otras ramas no cuentan.
Responde para continuar
¿A cuántos proyectos alcanza el rol de editor concedido en esa carpeta? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM jerarquia` y cuenta los proyectos cuyo padre es la carpeta o una subcarpeta suya.
Los cambios de política quedan en Admin Activity con el método SetIamPolicy, el recurso al que se aplicó y el cambio. Esa fila responde a quién lo concedió y cuándo, y también al nivel: no es lo mismo una concesión en el proyecto que en la carpeta. Saber quién lo concedió no es acusar: es el primer dato para preguntarle por qué.
Responde para continuar
¿Qué cuenta agregó el rol de editor a ese grupo en la carpeta? Escribe solo el nombre de usuario, sin el dominio.
Ver pista de ayuda
Ejecuta `SELECT * FROM cambios_de_politica` y busca el cambio sobre la carpeta que agrega el rol de editor.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.