Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Anatomía de una política de identidad

5 tareas · 40 min · Principiante

Todo el módulo se apoya en saber leer una política de AWS sin que se te escape nada: quién la recibe, qué acciones nombra, sobre qué recursos y bajo qué condiciones. Quebrada Datos, una empresa de analítica de ventas, te contrata con autorización escrita para revisar los permisos de su cuenta. En la estación tienes la política de identidad del rol que usa su aplicación de reportes. No ejecutas nada contra ninguna nube: lees el JSON exportado y decides si cada línea se ajusta a lo que la aplicación de verdad hace.

0 de 5 · 0%

Objetivo de la sala

Todo el módulo se apoya en saber leer una política de AWS sin que se te escape nada: quién la recibe, qué acciones nombra, sobre qué recursos y bajo qué condiciones. Quebrada Datos, una empresa de analítica de ventas, te contrata con autorización escrita para revisar los permisos de su cuenta. En la estación tienes la política de identidad del rol que usa su aplicación de reportes. No ejecutas nada contra ninguna nube: lees el JSON exportado y decides si cada línea se ajusta a lo que la aplicación de verdad hace.

Una política de identidad es un documento JSON con una versión y una lista de sentencias (Statement). Cada sentencia lleva un Effect (Allow o Deny), una o varias Action (la operación de un servicio, como s3:GetObject), uno o varios Resource (el recurso concreto, identificado por su ARN) y, de forma opcional, un Condition que acota cuándo aplica. El Sid es solo una etiqueta para que un humano la reconozca. En una política de identidad no aparece Principal: el principal es la identidad a la que se adjunta. Ese elemento sí vive en las políticas de recurso y en las de confianza de un rol, y se ve en las salas siguientes.

Una sentencia se lee como una frase: permite o deniega, estas acciones, sobre estos recursos, si se cumple esta condición.

Responde para continuar

En una política adjunta a un rol, ¿qué elemento de una sentencia dice sobre qué objetos se puede actuar?

Ver pista de ayuda

El Sid solo etiqueta; el efecto dice si permite o deniega; falta el que nombra el ARN.

El asterisco sustituye cualquier cadena. Puede aparecer en la acción (s3:* concede todas las acciones de S3; s3:Get* concede las que empiezan por Get) o en el recurso (* significa todos). Cuanto más amplio el comodín, más permisos se conceden de los que probablemente se necesitan, y además se conceden los que el servicio añada mañana. Cada comodín merece una pregunta: ¿qué acciones concretas hace falta que cubra? Si la respuesta es una lista corta, la política debería nombrarlas.

Lo que no se pidió no debería estar permitido: un comodín concede también lo que nadie pensó.

Responde para continuar

Una sentencia permite `s3:Get*` sobre un bucket. ¿Qué concede?

Ver pista de ayuda

El comodín se limita al texto que lo rodea; lo que cubre no se queda fijo en el tiempo.

Abre politica-rol-reportes.json con cat. El rol lo usa una aplicación de reportes: lee reportes terminados, deja archivos temporales, escribe sus propios registros y consume una cola de trabajo. Compara cada sentencia con esa lista. Dos de ellas usan un comodín en la acción, pero una de las dos limita el recurso a un solo objeto del servicio y la otra no limita nada.

Responde para continuar

Escribe el Sid de la sentencia que permite todas las acciones de un servicio sobre todos los recursos de la cuenta.

Ver pista de ayuda

Busca la sentencia cuyo Resource es solo un asterisco; la otra del comodín nombra un ARN concreto.

Revisar una política es también medir cuánto está escrito con precisión. Cuenta en politica-rol-reportes.json cuántas acciones concretas, sin comodín, enumera la política en total (cada acción cuenta una vez, aunque aparezca en una lista con otras). Las acciones con asterisco no se cuentan.

Responde para continuar

¿Cuántas acciones concretas, sin comodín, enumera la política del rol?

Ver pista de ayuda

Recorre cada Action; solo cuentan las que nombran la operación completa.

En la sentencia de lectura de reportes el recurso aparece dos veces: el ARN del bucket y el mismo con /* al final. No es un descuido. Algunas acciones operan sobre el bucket (como ListBucket, que lista su contenido) y otras sobre los objetos (como GetObject, que lee uno). Con un solo ARN, una de las dos no funcionaría; con * en el recurso, funcionarían además sobre todos los buckets de la cuenta. La política precisa lista exactamente los dos.

Responde para continuar

¿Por qué la sentencia LecturaReportes lista el ARN del bucket y también el de sus objetos?

Ver pista de ayuda

Las acciones de S3 no todas operan sobre el mismo tipo de recurso.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad