Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Ámbitos y herencia de asignaciones

4 tareas · 40 min · Principiante

En Azure RBAC un permiso no es solo un rol: es un rol más un ámbito, y el ámbito decide hasta dónde llega. Una asignación hecha arriba en la jerarquía se hereda hacia abajo sin que nadie la vea en el recurso, y esa herencia es la fuente de casi todo el privilegio permanente que nadie recuerda haber dado. En esta sala lees la jerarquía de ámbitos de Almacenes Guaduales y la lista de asignaciones, y aprendes a responder la pregunta que de verdad importa en una revisión: quién puede hacer qué sobre este recurso, venga la asignación de donde venga.

0 de 4 · 0%

Objetivo de la sala

En Azure RBAC un permiso no es solo un rol: es un rol más un ámbito, y el ámbito decide hasta dónde llega. Una asignación hecha arriba en la jerarquía se hereda hacia abajo sin que nadie la vea en el recurso, y esa herencia es la fuente de casi todo el privilegio permanente que nadie recuerda haber dado. En esta sala lees la jerarquía de ámbitos de Almacenes Guaduales y la lista de asignaciones, y aprendes a responder la pregunta que de verdad importa en una revisión: quién puede hacer qué sobre este recurso, venga la asignación de donde venga.

Los ámbitos de Azure RBAC forman una jerarquía: grupo de administración, suscripción, grupo de recursos y recurso. Un grupo de administración puede contener suscripciones y otros grupos de administración. Una asignación se hereda hacia abajo: lo que se concede en un nivel vale en todo lo que cuelga de él. Nunca se hereda hacia arriba ni hacia los lados.

La regla práctica es asignar en el ámbito más estrecho que cubra la necesidad. Cada nivel que se sube multiplica los recursos que el permiso alcanza, incluidos los que se creen en el futuro.

Responde para continuar

Se asigna Reader a un grupo en el grupo de administración mg-produccion. ¿Qué alcanza esa asignación?

Ver pista de ayuda

Se hereda hacia abajo desde donde se hizo, nunca hacia los lados.

Una asignación heredada no se ve en el recurso como asignación propia; se ve en la pestaña de asignaciones con la marca del ámbito de origen. Por eso no se corrige desde abajo: crear otra asignación más estrecha no quita la de arriba, porque los permisos se suman. Para que la herencia deje de llegar hay que retirarla o estrecharla en el ámbito donde se hizo, y comprobar después qué otras identidades dependían de ella.

Los permisos de Azure RBAC se suman: la herencia no se corta añadiendo una asignación menor debajo, solo moviendo la de arriba.

Responde para continuar

Un usuario hereda Contributor desde la suscripción y solo debería tocar un grupo de recursos. ¿Cómo se corrige?

Ver pista de ayuda

Los permisos se suman; lo que llega de arriba solo se quita arriba.

Abre jerarquia.txt y asignaciones.txt. Para saber quién tiene un rol efectivo sobre un grupo de recursos hay que mirar tres sitios: las asignaciones hechas en el propio grupo, las de la suscripción que lo contiene y las de los grupos de administración por encima. Las asignaciones de otras ramas, aunque digan Owner, no cuentan.

Responde para continuar

¿Qué principal tiene Owner efectivo sobre rg-respaldos sin ninguna asignación hecha en ese grupo de recursos? Escribe su nombre.

Ver pista de ayuda

Sigue la cadena de rg-respaldos hacia arriba y busca un Owner en la suscripción o en un grupo de administración de esa cadena.

El riesgo mayor de una asignación no es lo que su titular puede hacer con los recursos, sino si puede asignar roles a otros: eso es lo que le permite ampliarse a sí mismo o a un cómplice. roles-integrados.txt dice qué roles pueden asignar roles. Cuenta solo las asignaciones que aplican a rg-datos, de arriba abajo, y cuenta a cada principal una vez.

Responde para continuar

¿Cuántos principales distintos pueden asignar roles dentro de rg-datos, sumando lo heredado y lo asignado allí? Escribe el número.

Ver pista de ayuda

Filtra por los roles con «si» en la columna de asignar roles y quédate con los ámbitos que cubren rg-datos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad