🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl punto de decisión y el punto de aplicación
5 tareas · 40 min · Principiante
Una regla de acceso bien escrita no sirve si cada controlador la vuelve a escribir a su manera. Constructora Furatena dice que sus reglas viven en un solo lugar. Te entrega su arquitectura de autorización, el módulo de política y tres archivos más para que compruebes si la decisión se toma de verdad en un solo sitio y con datos al día.
Objetivo de la sala
Una regla de acceso bien escrita no sirve si cada controlador la vuelve a escribir a su manera. Constructora Furatena dice que sus reglas viven en un solo lugar. Te entrega su arquitectura de autorización, el módulo de política y tres archivos más para que compruebes si la decisión se toma de verdad en un solo sitio y con datos al día.La autorización tiene piezas con nombre propio, que vienen del lenguaje de políticas XACML de OASIS y que la guía de NIST sobre control por atributos usa igual. El punto de decisión (PDP) recibe quién pide, qué acción y sobre qué recurso, y responde permitir o denegar. El punto de aplicación (PEP) es el código que intercepta la petición, pregunta al de decisión y obedece. El punto de información (PIP) le entrega al de decisión los datos que no vienen en la petición, como los contratos o la obra de un residente. El punto de administración (PAP) es donde se escriben y se aprueban las reglas.
Separarlos tiene una ventaja que un auditor valora mucho: las reglas se leen, se prueban y se cambian en un solo lugar. Si cada controlador decide por su cuenta, cada copia de la regla envejece a su ritmo y la aplicación termina con tantas versiones de la política como archivos.
Abre arquitectura-autorizacion.txt y ubica cada pieza.
Responde para continuar
En la arquitectura de Furatena, ¿qué hace de punto de aplicación?
Ver pista de ayuda
Busca la pieza que intercepta la petición y obedece, no la que razona.
El equipo asegura que politica.py es la única fuente de las reglas. La forma de comprobarlo es leer los controladores y ver si todos le preguntan, o si alguno trae su propia condición escrita a mano. Un if con roles y cifras dentro de un controlador es una política paralela, aunque hoy coincida con la oficial.
Recorre los controladores de la carpeta y fíjate en cuál no importa nada de politica.
Responde para continuar
¿Qué archivo toma la decisión de acceso por su cuenta en vez de preguntar al punto de decisión?
Una política paralela no se queda quieta: cuando cambia la regla oficial, la copia sigue con el valor viejo. Compara la condición de ese controlador con la que aplica politica.py para la misma acción. Hay dos diferencias: una en la cifra y otra en lo que comprueba del residente.
Responde para continuar
¿Qué tope de gasto aplica el controlador paralelo? Escribe la cifra tal como aparece en el código.
El punto de decisión puede estar centralizado y aun así decidir mal si el punto de información le entrega datos atrasados. Las cachés existen por buenas razones (el sistema de origen es lento o caro), pero cada hora de caché es una hora en la que un contrato terminado sigue contando como vigente. El auditor no pide quitar la caché sin más: pide saber cuánto dura, y que ese tiempo sea una decisión escrita y aceptada por el dueño del riesgo.
Abre atributos.py y mira de dónde saca la política los frentes con contrato.
Responde para continuar
¿Durante cuántas horas puede la política seguir tratando como vigente un contrato que ya terminó? Escribe solo el número.
Tienes que proponer qué hacer con el controlador paralelo para que la regla R3 se aplique igual en toda la plataforma.
Responde para continuar
¿Qué recomiendas?
Ver pista de ayuda
Si la cifra se corrige en la copia, la próxima vez que cambie la regla volverá a haber dos versiones.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.