🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAdmisión y clústeres gestionados (EKS y AKS)
5 tareas · 40 min · Principiante
Los buenos manifiestos no sirven si nada impide aplicar los malos. La admisión es el punto en que el clúster decide si acepta un objeto, y en los clústeres gestionados hay además decisiones del lado del proveedor que se leen en la configuración del plano de control: quién puede llegar a la API, qué registros se guardan y qué puertas traseras quedan abiertas. En esta sala lees las etiquetas de seguridad de pods y las reglas de admisión del clúster EKS de Cardumen Pagos, y la configuración de su clúster EKS y de su clúster AKS. Es lectura de exportaciones.
Objetivo de la sala
Los buenos manifiestos no sirven si nada impide aplicar los malos. La admisión es el punto en que el clúster decide si acepta un objeto, y en los clústeres gestionados hay además decisiones del lado del proveedor que se leen en la configuración del plano de control: quién puede llegar a la API, qué registros se guardan y qué puertas traseras quedan abiertas. En esta sala lees las etiquetas de seguridad de pods y las reglas de admisión del clúster EKS de Cardumen Pagos, y la configuración de su clúster EKS y de su clúster AKS. Es lectura de exportaciones.La admisión de seguridad de pods se configura con etiquetas en cada namespace del tipo pod-security.kubernetes.io/<modo>=<nivel>. Hay tres modos: enforce rechaza el pod que incumple el nivel, warn deja pasar pero avisa a quien lo aplica y audit deja pasar y lo anota en el registro de auditoría. Un namespace con solo warn o audit informa pero no protege.
Las reglas de admisión propias del equipo funcionan igual: un modo que solo audita no bloquea nada.
Responde para continuar
Un namespace lleva únicamente la etiqueta pod-security.kubernetes.io/warn=restricted. ¿Qué ocurre al desplegar un pod privilegiado?
Ver pista de ayuda
Cada modo hace una cosa distinta; warn no es enforce.
En un namespace sin etiquetas de seguridad de pods no se exige nada: cualquier pod, privilegiado o no, entra. Lo habitual es que sea un namespace creado «para un trabajo puntual» y olvidado. Revisa namespaces.txt.
Responde para continuar
¿Qué namespace no tiene ninguna etiqueta de seguridad de pods? Escribe su nombre.
Ver pista de ayuda
Busca la fila marcada «sin etiquetas».
Una regla de admisión propia puede estar redactada correctamente y no proteger, si su modo es solo de auditoría. La señal está en la tabla del equipo de plataforma, que indica el modo de cada una. Una regla que se ve y no se hace cumplir es, además, un riesgo de confianza: el equipo cree que la etiqueta móvil está prohibida.
Responde para continuar
¿Qué regla de admisión propia solo audita y no rechaza nada? Escribe su nombre.
Ver pista de ayuda
`cat admision.txt` y mira la columna de modo.
En AKS las cuentas locales están activadas por defecto. Aunque se active RBAC o la integración con Microsoft Entra, el acceso de administrador por credencial local sigue siendo una vía sin auditoría de identidad. Existe una propiedad del clúster que apaga las cuentas locales; al apagarlas, la entrada pasa por Entra y queda registrada a nombre de una persona. Si el clúster ya se usó con esas credenciales, además hay que rotar los certificados para revocar las que ya existen.
Abre aks-show.json y localiza esa propiedad y su estado.
Responde para continuar
¿Cómo se llama la propiedad del clúster AKS que controla las cuentas locales y está en false? Escríbela tal cual.
Ver pista de ayuda
En `properties`, busca la clave que empieza por «disable».
Los registros del plano de control de EKS están apagados por defecto y se activan tipo por tipo: api, audit, authenticator, controllerManager y scheduler. El de auditoría es el que dice quién hizo qué sobre la API; el del autenticador, cómo se tradujeron las credenciales de AWS en identidades de Kubernetes. Sin ellos, una investigación posterior no tiene nada que leer.
Cuenta en eks-describe.json los tipos de registro que están desactivados.
Responde para continuar
¿Cuántos tipos de registro del plano de control tiene desactivados el clúster EKS? Escribe solo el número.
Ver pista de ayuda
Lee la lista `types` del bloque con `"enabled": false`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.