🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAnatomía de una política de identidad
5 tareas · 40 min · Principiante
Todo el módulo se apoya en saber leer una política de AWS sin que se te escape nada: quién la recibe, qué acciones nombra, sobre qué recursos y bajo qué condiciones. Quebrada Datos, una empresa de analítica de ventas, te contrata con autorización escrita para revisar los permisos de su cuenta. En la estación tienes la política de identidad del rol que usa su aplicación de reportes. No ejecutas nada contra ninguna nube: lees el JSON exportado y decides si cada línea se ajusta a lo que la aplicación de verdad hace.
Objetivo de la sala
Todo el módulo se apoya en saber leer una política de AWS sin que se te escape nada: quién la recibe, qué acciones nombra, sobre qué recursos y bajo qué condiciones. Quebrada Datos, una empresa de analítica de ventas, te contrata con autorización escrita para revisar los permisos de su cuenta. En la estación tienes la política de identidad del rol que usa su aplicación de reportes. No ejecutas nada contra ninguna nube: lees el JSON exportado y decides si cada línea se ajusta a lo que la aplicación de verdad hace.Una política de identidad es un documento JSON con una versión y una lista de sentencias (Statement). Cada sentencia lleva un Effect (Allow o Deny), una o varias Action (la operación de un servicio, como s3:GetObject), uno o varios Resource (el recurso concreto, identificado por su ARN) y, de forma opcional, un Condition que acota cuándo aplica. El Sid es solo una etiqueta para que un humano la reconozca. En una política de identidad no aparece Principal: el principal es la identidad a la que se adjunta. Ese elemento sí vive en las políticas de recurso y en las de confianza de un rol, y se ve en las salas siguientes.
Una sentencia se lee como una frase: permite o deniega, estas acciones, sobre estos recursos, si se cumple esta condición.
Responde para continuar
En una política adjunta a un rol, ¿qué elemento de una sentencia dice sobre qué objetos se puede actuar?
Ver pista de ayuda
El Sid solo etiqueta; el efecto dice si permite o deniega; falta el que nombra el ARN.
El asterisco sustituye cualquier cadena. Puede aparecer en la acción (s3:* concede todas las acciones de S3; s3:Get* concede las que empiezan por Get) o en el recurso (* significa todos). Cuanto más amplio el comodín, más permisos se conceden de los que probablemente se necesitan, y además se conceden los que el servicio añada mañana. Cada comodín merece una pregunta: ¿qué acciones concretas hace falta que cubra? Si la respuesta es una lista corta, la política debería nombrarlas.
Lo que no se pidió no debería estar permitido: un comodín concede también lo que nadie pensó.
Responde para continuar
Una sentencia permite `s3:Get*` sobre un bucket. ¿Qué concede?
Ver pista de ayuda
El comodín se limita al texto que lo rodea; lo que cubre no se queda fijo en el tiempo.
Abre politica-rol-reportes.json con cat. El rol lo usa una aplicación de reportes: lee reportes terminados, deja archivos temporales, escribe sus propios registros y consume una cola de trabajo. Compara cada sentencia con esa lista. Dos de ellas usan un comodín en la acción, pero una de las dos limita el recurso a un solo objeto del servicio y la otra no limita nada.
Responde para continuar
Escribe el Sid de la sentencia que permite todas las acciones de un servicio sobre todos los recursos de la cuenta.
Ver pista de ayuda
Busca la sentencia cuyo Resource es solo un asterisco; la otra del comodín nombra un ARN concreto.
Revisar una política es también medir cuánto está escrito con precisión. Cuenta en politica-rol-reportes.json cuántas acciones concretas, sin comodín, enumera la política en total (cada acción cuenta una vez, aunque aparezca en una lista con otras). Las acciones con asterisco no se cuentan.
Responde para continuar
¿Cuántas acciones concretas, sin comodín, enumera la política del rol?
Ver pista de ayuda
Recorre cada Action; solo cuentan las que nombran la operación completa.
En la sentencia de lectura de reportes el recurso aparece dos veces: el ARN del bucket y el mismo con /* al final. No es un descuido. Algunas acciones operan sobre el bucket (como ListBucket, que lista su contenido) y otras sobre los objetos (como GetObject, que lee uno). Con un solo ARN, una de las dos no funcionaría; con * en el recurso, funcionarían además sobre todos los buckets de la cuenta. La política precisa lista exactamente los dos.
Responde para continuar
¿Por qué la sentencia LecturaReportes lista el ARN del bucket y también el de sus objetos?
Ver pista de ayuda
Las acciones de S3 no todas operan sobre el mismo tipo de recurso.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.