🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAutenticación con identidad en la base
5 tareas · 36 min · Principiante
Las claves que viven dentro de una base de datos tienen los defectos de siempre: se comparten, se anotan, no se cambian y no dicen quién fue quién. Las nubes ofrecen otra forma de entrar, con la identidad de la nube: en RDS, un token que firma IAM; en Azure SQL, Microsoft Entra. Esta sala lee los usuarios y los servidores de Lácteos Nemocon para encontrar las cuentas compartidas, medir cuánto llevan sin cambiar la clave y reconocer qué servidores siguen aceptando autenticación local. Todo son tablas de ejemplo, en solo lectura.
Objetivo de la sala
Las claves que viven dentro de una base de datos tienen los defectos de siempre: se comparten, se anotan, no se cambian y no dicen quién fue quién. Las nubes ofrecen otra forma de entrar, con la identidad de la nube: en RDS, un token que firma IAM; en Azure SQL, Microsoft Entra. Esta sala lee los usuarios y los servidores de Lácteos Nemocon para encontrar las cuentas compartidas, medir cuánto llevan sin cambiar la clave y reconocer qué servidores siguen aceptando autenticación local. Todo son tablas de ejemplo, en solo lectura.En RDS para MariaDB, MySQL y PostgreSQL se puede autenticar con IAM: en lugar de una clave guardada en la base, la aplicación pide un token de autenticación, que vale 15 minutos. El token solo se usa para entrar; no afecta a la sesión una vez establecida. La gestión del acceso pasa a IAM, donde un permiso se concede o se revoca en un lugar central, y no hay una clave que se guarde en el código.
Hay un matiz que importa a quien audita: según la documentación de RDS, ni CloudTrail ni CloudWatch registran la autenticación con IAM. Quitar la clave local no sustituye a la auditoría dentro de la base, que verás en otra sala.
Responde para continuar
Una empresa pasa su base de RDS de claves locales a autenticación con IAM. ¿Qué es cierto?
Ver pista de ayuda
Una de las opciones contradice lo que dice la documentación sobre el registro.
Una cuenta compartida es una cuenta sin dueño: cuando algo ocurre, el registro dice el nombre del usuario y no la persona. Y cuando una de esas personas se va del equipo, nadie cambia la clave. Abre el laboratorio y mira usuarios_bd: la columna personas_que_lo_usan indica cuántas personas entran con cada usuario.
Responde para continuar
¿Qué usuario de clave local usan más personas?
Ver pista de ayuda
Ignora las cuentas de la aplicación, que representan un solo servicio.
La política de Nemocon exige cambiar las claves locales cada 90 días como máximo. Entre los usuarios de clave local, busca el que lleva más tiempo sin cambiarla y calcula cuántos días han pasado desde ese cambio hasta la fecha de la revisión (en la tabla revision). Los usuarios con IAM no tienen clave que cambiar.
Responde para continuar
¿Cuántos días lleva sin cambiarse la clave del usuario local más antiguo, a la fecha de la revisión? Escribe solo el número.
Ver pista de ayuda
Cuenta los días entre la fecha del último cambio más antigua y la fecha de la revisión.
En Azure SQL existe la autenticación solo con Microsoft Entra: cuando se activa, se deshabilita la autenticación SQL del servidor, incluido el inicio de sesión del administrador de SQL. Los inicios de sesión SQL que ya existían no se borran; simplemente dejan de poder conectar. Para activarla hace falta que el servidor tenga antes un administrador de Entra.
Mira servidores_azure. Interesa el servidor que acumula las dos fallas: acepta autenticación SQL y ni siquiera tiene un administrador de Entra definido.
Responde para continuar
¿Qué servidor de Azure SQL acepta autenticación SQL y no tiene administrador de Entra?
Ver pista de ayuda
Combina las dos columnas: solo_entra en «no» y administrador_entra en «ninguno».
Aun con la identidad de la nube en uso, suele quedar una cuenta administradora local de la que nadie se atreve a desprenderse. Dejarla en el uso diario conserva todos sus defectos. Lo razonable es sacarla de la operación normal.
Responde para continuar
Una vez que el equipo entra con identidad, ¿qué se hace con la cuenta administradora local compartida?
Ver pista de ayuda
Piensa en una cuenta de emergencia: existe, pero su uso es una excepción vigilada.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.