🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAcceso condicional, o cuándo se pide más
5 tareas · 40 min · Principiante
Un rol dice qué puede hacer una identidad; el acceso condicional dice en qué condiciones se le deja entrar a hacerlo. Es el sistema de decisión de Entra ID: mira quién es, a qué aplicación va, desde dónde y con qué dispositivo, y pide segundo factor, un dispositivo conforme o niega el acceso. Su peligro está en los huecos: una política en modo solo informe que nadie activó, una exclusión «temporal» que dura meses. En Almacenes Guaduales lees las políticas y el registro de inicios de sesión de un día, y cruzas lo que la política dice con lo que el registro muestra que pasó.
Objetivo de la sala
Un rol dice qué puede hacer una identidad; el acceso condicional dice en qué condiciones se le deja entrar a hacerlo. Es el sistema de decisión de Entra ID: mira quién es, a qué aplicación va, desde dónde y con qué dispositivo, y pide segundo factor, un dispositivo conforme o niega el acceso. Su peligro está en los huecos: una política en modo solo informe que nadie activó, una exclusión «temporal» que dura meses. En Almacenes Guaduales lees las políticas y el registro de inicios de sesión de un día, y cruzas lo que la política dice con lo que el registro muestra que pasó.Una política de acceso condicional es un «si esto, entonces aquello»: asignaciones (a quién, a qué aplicación, bajo qué condiciones) y controles (bloquear, o conceder exigiendo algo como MFA o un dispositivo compatible). Pueden aplicar varias políticas al mismo inicio de sesión, y entonces se deben cumplir todas. Un control de bloqueo gana sobre cualquier concesión.
Que una política exista no significa que proteja: depende de su estado y de a quién deja fuera.
Responde para continuar
Dos políticas aplican al mismo inicio de sesión, una exige MFA y la otra un dispositivo compatible. ¿Qué ocurre?
Ver pista de ayuda
Las políticas que aplican se suman; ninguna sustituye a la otra.
El modo solo informe evalúa la política con cada inicio de sesión y registra el resultado, pero no aplica el control. Sirve para probar el efecto de una política antes de activarla. El defecto está en dejarla ahí: en el registro aparece como reportOnlyFailure o reportOnlySuccess, y el acceso se concede igual. Una política crítica en este modo es una política que, a efectos de seguridad, no existe.
Responde para continuar
¿Qué hace una política de acceso condicional en modo solo informe?
Ver pista de ayuda
«Informe» quiere decir que se mide, no que se aplica.
Abre politicas-ac.txt. Entre las políticas hay una que exige MFA a los roles de administrador sobre Microsoft Azure Management, la puerta de acceso a la gestión de recursos. Lee su columna de estado: una política con el control correcto, en un estado que no aplica, deja el hueco abierto.
Responde para continuar
¿Qué política que exige MFA a los roles de administrador no se está aplicando, solo se evalúa? Escribe su id.
Ver pista de ayuda
`cat politicas-ac.txt` y mira la columna de estado de la política que cita roles de administrador.
Las exclusiones de las políticas son legítimas en un caso: las cuentas de emergencia, que deben poder entrar aunque falle el segundo factor. Cualquier otra exclusión es una deuda con fecha de caducidad. notas-ac.txt explica por qué se excluyó a cada cuenta. Una exclusión sin fecha de retiro, sobre una cuenta con rol de administrador, es una puerta sin cerradura.
Responde para continuar
¿Qué cuenta, excluida de la política que exige MFA a todos los usuarios, no es una cuenta de emergencia? Escribe su nombre.
Ver pista de ayuda
Lee la columna de exclusiones de la política de MFA para todos y las notas del equipo.
El registro de inicios de sesión muestra, para cada intento, el resultado de cada política. Es la prueba de que una política mal configurada se tradujo en un acceso real: una sesión de administrador sin MFA, con la política que debía protegerla en solo informe y la de MFA general sin aplicar por la exclusión. Para una revisión, lo que importa es poder señalar el inicio de sesión exacto.
Responde para continuar
¿Desde qué IP inició sesión en Microsoft Azure Management la cuenta de la tarea anterior? Escribe la dirección.
Ver pista de ayuda
`grep Azure inicios-de-sesion.txt` y busca la fila de esa cuenta. Las direcciones son de un rango de documentación.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.