🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas de servicio y sus llaves
5 tareas · 40 min · Principiante
Una cuenta de servicio es la identidad que usan las aplicaciones, no las personas, y en Google Cloud es el sitio donde más a menudo se acumulan accesos olvidados: llaves que nunca vencen, cuentas por defecto con rol básico y personas que pueden hacerse pasar por ellas. En esta sala lees lo que se exportó del proyecto de datos de Cerámicas Tacuara (las cuentas, sus llaves, la política del proyecto y la de una cuenta) y aprendes a medir antigüedad de llaves, a identificar la cuenta por defecto y a distinguir quién puede suplantar de quién solo puede adjuntar. Todo es lectura; las llaves del ejemplo son marcadores ficticios.
Objetivo de la sala
Una cuenta de servicio es la identidad que usan las aplicaciones, no las personas, y en Google Cloud es el sitio donde más a menudo se acumulan accesos olvidados: llaves que nunca vencen, cuentas por defecto con rol básico y personas que pueden hacerse pasar por ellas. En esta sala lees lo que se exportó del proyecto de datos de Cerámicas Tacuara (las cuentas, sus llaves, la política del proyecto y la de una cuenta) y aprendes a medir antigüedad de llaves, a identificar la cuenta por defecto y a distinguir quién puede suplantar de quién solo puede adjuntar. Todo es lectura; las llaves del ejemplo son marcadores ficticios.Una cuenta de servicio puede autenticarse de dos maneras. La buena es sin secretos: el recurso (una máquina, una función) tiene la cuenta adjunta y Google le entrega credenciales temporales. La otra es una llave, un archivo con una clave privada que se descarga y se guarda donde sea. Las llaves creadas por el usuario no vencen por defecto: su fecha de validez llega hasta el año 9999.
Eso convierte una llave en una credencial permanente que se copia, se manda por correo, se sube a un repositorio y no se entera nadie. Por eso las revisiones cuentan cuántas llaves de usuario existen, cuántas pasan de 90 días y quién las creó. Las llaves que gestiona el propio Google (marcadas como SYSTEM_MANAGED) rotan solas y no son el problema.
Responde para continuar
¿Qué hace más peligrosa a una llave de cuenta de servicio creada por el usuario que a una cuenta adjunta a una máquina?
Ver pista de ayuda
Piensa en cuánto dura y adónde puede viajar cada una.
Abre el laboratorio. llaves.json lista las llaves de las cuentas del proyecto de datos, con keyType (USER_MANAGED las crea una persona; SYSTEM_MANAGED las gestiona Google) y validAfterTime, el momento de creación. La revisión es del 12 de octubre de 2028. La antigüedad se cuenta desde validAfterTime hasta esa fecha, y la regla común de rotación es 90 días.
Cuenta solo las llaves de tipo USER_MANAGED con más de 90 días.
Responde para continuar
¿Cuántas llaves USER_MANAGED tienen, a 2028-10-12, más de 90 días de antigüedad?
Ver pista de ayuda
Descarta las SYSTEM_MANAGED y calcula la fecha de corte restando 90 días a la de la revisión.
Cuando se activa la API de Cómputo en un proyecto, Google crea una cuenta de servicio por defecto, con el número del proyecto en el correo. En organizaciones antiguas esa cuenta recibe automáticamente el rol editor en el proyecto, un permiso amplísimo que queda para cualquier máquina que la use. Hay una restricción de la organización que evita ese otorgamiento automático (iam.automaticIamGrantsForDefaultServiceAccounts), y se aplica por defecto en las organizaciones creadas desde el 3 de mayo de 2024.
Abre cuentas-de-servicio.txt: la de tipo «por defecto» es fácil de reconocer.
Responde para continuar
¿Qué número de proyecto aparece al principio del correo de la cuenta de servicio por defecto?
Ver pista de ayuda
El correo de la cuenta por defecto empieza por un número seguido de -compute.
Dos roles de la política de una cuenta de servicio se confunden. roles/iam.serviceAccountUser permite adjuntar la cuenta a un recurso, por ejemplo lanzar una máquina que corre con esa identidad. roles/iam.serviceAccountTokenCreator permite suplantar: pedir credenciales a nombre de la cuenta y actuar como ella. Cualquiera que pueda suplantar a una cuenta tiene, de hecho, todos sus permisos.
En la política de la cuenta de ETL de ventas, busca a quién se concedió la suplantación.
Responde para continuar
¿Qué grupo puede suplantar a la cuenta svc-etl-ventas? Escribe su correo completo.
Ver pista de ayuda
Mira el vínculo con el rol de creador de tokens; la otra persona solo puede adjuntar.
La organización decide que ninguna cuenta de servicio vuelva a tener llaves nuevas creadas por personas. Existen varias restricciones de la política de la organización relacionadas con las llaves: una impide crearlas, otra impide subir llaves propias, otra fija cuántas horas puede durar una llave nueva. Abre restricciones-de-la-organizacion.txt: hoy ninguna está aplicada.
Responde para continuar
¿Qué restricción impide que se creen llaves nuevas de cuentas de servicio?
Ver pista de ayuda
Busca la que habla de crear, no de subir ni de expirar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.