Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Suscripciones y alcance

4 tareas · 40 min · Principiante

En Azure, quien puede hacer algo lo decide una asignación de rol sobre un ámbito, y el ámbito importa tanto como el rol: el mismo permiso en un recurso o en una suscripción entera son dos riesgos distintos. Mielera Quebradanegra, martes 12 de octubre de 2027: antes de decidir qué podía tocar cada cuenta implicada, lees la jerarquía de la suscripción y sus asignaciones. Solo lectura de tablas de ejemplo; no se cambia ningún permiso.

0 de 4 · 0%

Objetivo de la sala

En Azure, quien puede hacer algo lo decide una asignación de rol sobre un ámbito, y el ámbito importa tanto como el rol: el mismo permiso en un recurso o en una suscripción entera son dos riesgos distintos. Mielera Quebradanegra, martes 12 de octubre de 2027: antes de decidir qué podía tocar cada cuenta implicada, lees la jerarquía de la suscripción y sus asignaciones. Solo lectura de tablas de ejemplo; no se cambia ningún permiso.

Un ámbito se puede fijar en cuatro niveles: grupo de administración, suscripción, grupo de recursos y recurso. Los niveles forman una jerarquía y los inferiores heredan lo que se asigna en los superiores. Una asignación hecha en un grupo de recursos alcanza a todos los recursos de ese grupo y a ninguno de otro grupo.

Para el respondedor esto responde la primera pregunta de cualquier cuenta sospechosa: qué podía alcanzar. No se contesta con el rol solo; se contesta con el rol y el ámbito juntos.

Responde para continuar

Una cuenta tiene el rol Contributor asignado sobre un grupo de recursos. ¿Qué puede cambiar con ese rol?

Cuando un grupo recibe un rol sobre una suscripción, cada miembro lo ejerce sobre todos los recursos que cuelgan de esa suscripción, también los de grupos de recursos que nadie le mencionó. Se cuenta recorriendo la jerarquía hacia abajo y sin salirse de la suscripción: lo de otra suscripción no cuenta.

Responde para continuar

¿Cuántos recursos de la tabla alcanza el rol Contributor que tiene el grupo gr-ti-quebradanegra? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM asignaciones` para ver el ámbito de ese rol y cuenta en `SELECT * FROM recursos` los de esa suscripción.

Los permisos más acotados son los mejores. Un rol de datos asignado directamente sobre un recurso alcanza ese recurso y nada más. Para saber qué cuentas dependen de un recurso concreto se busca primero en las asignaciones del nivel más bajo, que son las que no se heredan de nadie.

Responde para continuar

¿Qué principal tiene su rol asignado en un ámbito de nivel recurso?

Ver pista de ayuda

Ejecuta `SELECT * FROM asignaciones` y mira la columna nivel.

Algunos roles solo permiten trabajar con los recursos; otros permiten además conceder roles a terceros. Contributor crea y cambia recursos, pero no asigna roles. Owner sí, y User Access Administrator también, sin tocar los recursos. En una investigación, una cuenta con capacidad de asignar roles puede ampliar el acceso de otras, y esa capacidad es lo que se anota primero en el informe.

Responde para continuar

De los roles que aparecen en la tabla de asignaciones, ¿cuál permite a su titular conceder roles a otras cuentas dentro de su ámbito?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad