🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlmacenes analíticos y permisos por columna
5 tareas · 38 min · Principiante
En el almacén de datos de una empresa llega, junto, lo que antes estaba repartido en muchas bases, y a él entran analistas, herramientas y vistas. Dar permiso sobre una tabla entera casi siempre da más de lo que se necesita: la tabla de clientes tiene columnas de ciudad y compras, pero también documento y teléfono. Los almacenes ofrecen permisos por columna y enmascarado, y su revisión consiste en comprobar que la columna sensible tiene control y que nadie la alcanza por un atajo, como una vista. En esta sala lees las columnas, los permisos y las vistas del almacén de Lácteos Nemocon. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
En el almacén de datos de una empresa llega, junto, lo que antes estaba repartido en muchas bases, y a él entran analistas, herramientas y vistas. Dar permiso sobre una tabla entera casi siempre da más de lo que se necesita: la tabla de clientes tiene columnas de ciudad y compras, pero también documento y teléfono. Los almacenes ofrecen permisos por columna y enmascarado, y su revisión consiste en comprobar que la columna sensible tiene control y que nadie la alcanza por un atajo, como una vista. En esta sala lees las columnas, los permisos y las vistas del almacén de Lácteos Nemocon. Todo es lectura de tablas de ejemplo.Un permiso de lectura concedido sobre una tabla alcanza todas sus columnas. Para dar solo parte, hay que conceder la lectura sobre columnas concretas; Redshift, por ejemplo, admite conceder SELECT sobre columnas determinadas de una tabla. Otros almacenes ofrecen etiquetas o clasificaciones que se asocian a las columnas.
Así que la revisión empieza por distinguir dos alcances en la lista de permisos: «toda la tabla» y «columnas concretas». Un grupo con el primero lee también las columnas sensibles, aunque nadie lo haya decidido a propósito.
Responde para continuar
Un grupo recibe SELECT sobre una tabla de clientes, sin limitar columnas. ¿Qué puede leer?
Ver pista de ayuda
El permiso se concede al objeto, no a lo que el grupo suele consultar.
Abre el laboratorio. La tabla autorizados dice qué grupos puede leer cada columna Restringida según la política de datos. La tabla permisos_de_tabla dice qué puede leer cada grupo hoy. Cruza ambas para la columna documento: hay un grupo con permiso sobre toda la tabla que la política no autoriza a verla.
Responde para continuar
¿Qué grupo puede leer la columna documento sin estar autorizado para ello?
Ver pista de ayuda
Mira quién tiene «toda la tabla» sobre ventas_clientes y compáralo con los autorizados.
Una vista es una consulta guardada. Si corre con los permisos de su dueño (la columna corre_con_permisos_de lo indica), quien la consulta no necesita tener permiso sobre las columnas de la tabla de origen: le basta el permiso sobre la vista. Eso sirve para publicar un resumen sin abrir la tabla, y también sirve, sin querer, para saltarse los controles de columna.
Revisa vistas: una de ellas expone una columna Restringida, sin control de columna, a un grupo al que la política no autoriza a verla.
Responde para continuar
¿Qué vista expone una columna Restringida a un grupo no autorizado?
Ver pista de ayuda
Compara las columnas de cada vista con la lista de autorizados del grupo que la lee.
La cifra para la gerencia: cuántas columnas Restringidas del almacén no tienen ningún control de columna, ni permiso por columna ni enmascarado. Cuéntalas en las dos tablas de la lista.
Responde para continuar
¿Cuántas columnas Restringidas no tienen ningún control de columna? Escribe solo el número.
Ver pista de ayuda
Filtra por clasificación Restringido y cuenta las filas con control «ninguno».
El enmascarado dinámico muestra una columna con parte de su contenido oculto a quien no tiene un permiso especial. Es útil para evitar exposiciones accidentales. Pero, según la documentación de Microsoft sobre el enmascarado dinámico, no impide que un usuario con permiso de consulta libre infiera los valores reales con preguntas bien elegidas. Se recomienda combinarlo con permisos mínimos y con auditoría.
Responde para continuar
Un grupo con consulta libre ve el correo enmascarado. ¿Es suficiente como control para ese dato?
Ver pista de ayuda
La documentación advierte de la inferencia por quien puede consultar libremente.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.