Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Autenticación con identidad en la base

5 tareas · 36 min · Principiante

Las claves que viven dentro de una base de datos tienen los defectos de siempre: se comparten, se anotan, no se cambian y no dicen quién fue quién. Las nubes ofrecen otra forma de entrar, con la identidad de la nube: en RDS, un token que firma IAM; en Azure SQL, Microsoft Entra. Esta sala lee los usuarios y los servidores de Lácteos Nemocon para encontrar las cuentas compartidas, medir cuánto llevan sin cambiar la clave y reconocer qué servidores siguen aceptando autenticación local. Todo son tablas de ejemplo, en solo lectura.

0 de 5 · 0%

Objetivo de la sala

Las claves que viven dentro de una base de datos tienen los defectos de siempre: se comparten, se anotan, no se cambian y no dicen quién fue quién. Las nubes ofrecen otra forma de entrar, con la identidad de la nube: en RDS, un token que firma IAM; en Azure SQL, Microsoft Entra. Esta sala lee los usuarios y los servidores de Lácteos Nemocon para encontrar las cuentas compartidas, medir cuánto llevan sin cambiar la clave y reconocer qué servidores siguen aceptando autenticación local. Todo son tablas de ejemplo, en solo lectura.

En RDS para MariaDB, MySQL y PostgreSQL se puede autenticar con IAM: en lugar de una clave guardada en la base, la aplicación pide un token de autenticación, que vale 15 minutos. El token solo se usa para entrar; no afecta a la sesión una vez establecida. La gestión del acceso pasa a IAM, donde un permiso se concede o se revoca en un lugar central, y no hay una clave que se guarde en el código.

Hay un matiz que importa a quien audita: según la documentación de RDS, ni CloudTrail ni CloudWatch registran la autenticación con IAM. Quitar la clave local no sustituye a la auditoría dentro de la base, que verás en otra sala.

Responde para continuar

Una empresa pasa su base de RDS de claves locales a autenticación con IAM. ¿Qué es cierto?

Ver pista de ayuda

Una de las opciones contradice lo que dice la documentación sobre el registro.

Una cuenta compartida es una cuenta sin dueño: cuando algo ocurre, el registro dice el nombre del usuario y no la persona. Y cuando una de esas personas se va del equipo, nadie cambia la clave. Abre el laboratorio y mira usuarios_bd: la columna personas_que_lo_usan indica cuántas personas entran con cada usuario.

Responde para continuar

¿Qué usuario de clave local usan más personas?

Ver pista de ayuda

Ignora las cuentas de la aplicación, que representan un solo servicio.

La política de Nemocon exige cambiar las claves locales cada 90 días como máximo. Entre los usuarios de clave local, busca el que lleva más tiempo sin cambiarla y calcula cuántos días han pasado desde ese cambio hasta la fecha de la revisión (en la tabla revision). Los usuarios con IAM no tienen clave que cambiar.

Responde para continuar

¿Cuántos días lleva sin cambiarse la clave del usuario local más antiguo, a la fecha de la revisión? Escribe solo el número.

Ver pista de ayuda

Cuenta los días entre la fecha del último cambio más antigua y la fecha de la revisión.

En Azure SQL existe la autenticación solo con Microsoft Entra: cuando se activa, se deshabilita la autenticación SQL del servidor, incluido el inicio de sesión del administrador de SQL. Los inicios de sesión SQL que ya existían no se borran; simplemente dejan de poder conectar. Para activarla hace falta que el servidor tenga antes un administrador de Entra.

Mira servidores_azure. Interesa el servidor que acumula las dos fallas: acepta autenticación SQL y ni siquiera tiene un administrador de Entra definido.

Responde para continuar

¿Qué servidor de Azure SQL acepta autenticación SQL y no tiene administrador de Entra?

Ver pista de ayuda

Combina las dos columnas: solo_entra en «no» y administrador_entra en «ninguno».

Aun con la identidad de la nube en uso, suele quedar una cuenta administradora local de la que nadie se atreve a desprenderse. Dejarla en el uso diario conserva todos sus defectos. Lo razonable es sacarla de la operación normal.

Responde para continuar

Una vez que el equipo entra con identidad, ¿qué se hace con la cuenta administradora local compartida?

Ver pista de ayuda

Piensa en una cuenta de emergencia: existe, pero su uso es una excepción vigilada.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad