Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Admisión y clústeres gestionados (EKS y AKS)

5 tareas · 40 min · Principiante

Los buenos manifiestos no sirven si nada impide aplicar los malos. La admisión es el punto en que el clúster decide si acepta un objeto, y en los clústeres gestionados hay además decisiones del lado del proveedor que se leen en la configuración del plano de control: quién puede llegar a la API, qué registros se guardan y qué puertas traseras quedan abiertas. En esta sala lees las etiquetas de seguridad de pods y las reglas de admisión del clúster EKS de Cardumen Pagos, y la configuración de su clúster EKS y de su clúster AKS. Es lectura de exportaciones.

0 de 5 · 0%

Objetivo de la sala

Los buenos manifiestos no sirven si nada impide aplicar los malos. La admisión es el punto en que el clúster decide si acepta un objeto, y en los clústeres gestionados hay además decisiones del lado del proveedor que se leen en la configuración del plano de control: quién puede llegar a la API, qué registros se guardan y qué puertas traseras quedan abiertas. En esta sala lees las etiquetas de seguridad de pods y las reglas de admisión del clúster EKS de Cardumen Pagos, y la configuración de su clúster EKS y de su clúster AKS. Es lectura de exportaciones.

La admisión de seguridad de pods se configura con etiquetas en cada namespace del tipo pod-security.kubernetes.io/<modo>=<nivel>. Hay tres modos: enforce rechaza el pod que incumple el nivel, warn deja pasar pero avisa a quien lo aplica y audit deja pasar y lo anota en el registro de auditoría. Un namespace con solo warn o audit informa pero no protege.

Las reglas de admisión propias del equipo funcionan igual: un modo que solo audita no bloquea nada.

Responde para continuar

Un namespace lleva únicamente la etiqueta pod-security.kubernetes.io/warn=restricted. ¿Qué ocurre al desplegar un pod privilegiado?

Ver pista de ayuda

Cada modo hace una cosa distinta; warn no es enforce.

En un namespace sin etiquetas de seguridad de pods no se exige nada: cualquier pod, privilegiado o no, entra. Lo habitual es que sea un namespace creado «para un trabajo puntual» y olvidado. Revisa namespaces.txt.

Responde para continuar

¿Qué namespace no tiene ninguna etiqueta de seguridad de pods? Escribe su nombre.

Ver pista de ayuda

Busca la fila marcada «sin etiquetas».

Una regla de admisión propia puede estar redactada correctamente y no proteger, si su modo es solo de auditoría. La señal está en la tabla del equipo de plataforma, que indica el modo de cada una. Una regla que se ve y no se hace cumplir es, además, un riesgo de confianza: el equipo cree que la etiqueta móvil está prohibida.

Responde para continuar

¿Qué regla de admisión propia solo audita y no rechaza nada? Escribe su nombre.

Ver pista de ayuda

`cat admision.txt` y mira la columna de modo.

En AKS las cuentas locales están activadas por defecto. Aunque se active RBAC o la integración con Microsoft Entra, el acceso de administrador por credencial local sigue siendo una vía sin auditoría de identidad. Existe una propiedad del clúster que apaga las cuentas locales; al apagarlas, la entrada pasa por Entra y queda registrada a nombre de una persona. Si el clúster ya se usó con esas credenciales, además hay que rotar los certificados para revocar las que ya existen.

Abre aks-show.json y localiza esa propiedad y su estado.

Responde para continuar

¿Cómo se llama la propiedad del clúster AKS que controla las cuentas locales y está en false? Escríbela tal cual.

Ver pista de ayuda

En `properties`, busca la clave que empieza por «disable».

Los registros del plano de control de EKS están apagados por defecto y se activan tipo por tipo: api, audit, authenticator, controllerManager y scheduler. El de auditoría es el que dice quién hizo qué sobre la API; el del autenticador, cómo se tradujeron las credenciales de AWS en identidades de Kubernetes. Sin ellos, una investigación posterior no tiene nada que leer.

Cuenta en eks-describe.json los tipos de registro que están desactivados.

Responde para continuar

¿Cuántos tipos de registro del plano de control tiene desactivados el clúster EKS? Escribe solo el número.

Ver pista de ayuda

Lee la lista `types` del bloque con `"enabled": false`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad