🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDos sistemas de permisos, un mismo inicio de sesión
4 tareas · 35 min · Principiante
Quien llega a Azure por primera vez cree que hay un solo conjunto de permisos. Hay dos, que se administran por separado: los roles de Microsoft Entra, que gobiernan el directorio —usuarios, grupos, aplicaciones, métodos de autenticación—, y los roles de Azure RBAC, que gobiernan los recursos —máquinas, almacenamientos, redes—. Confundirlos produce los dos errores más caros del oficio: dar un rol de recurso donde hacía falta uno de directorio, y dejar a una persona con un poder enorme que nadie cuenta porque vive en el otro sistema. En Almacenes Guaduales, una distribuidora con tienda en línea, la titular autorizó una revisión de identidad. Tú lees las exportaciones de los dos sistemas y las cruzas con el registro de auditoría.
Objetivo de la sala
Quien llega a Azure por primera vez cree que hay un solo conjunto de permisos. Hay dos, que se administran por separado: los roles de Microsoft Entra, que gobiernan el directorio —usuarios, grupos, aplicaciones, métodos de autenticación—, y los roles de Azure RBAC, que gobiernan los recursos —máquinas, almacenamientos, redes—. Confundirlos produce los dos errores más caros del oficio: dar un rol de recurso donde hacía falta uno de directorio, y dejar a una persona con un poder enorme que nadie cuenta porque vive en el otro sistema. En Almacenes Guaduales, una distribuidora con tienda en línea, la titular autorizó una revisión de identidad. Tú lees las exportaciones de los dos sistemas y las cruzas con el registro de auditoría.Los roles de directorio de Microsoft Entra (Global Administrator, User Administrator, Application Administrator…) controlan lo que se puede hacer con el directorio: crear usuarios, restablecer contraseñas, registrar aplicaciones. Los roles de Azure RBAC (Owner, Contributor, Reader y cientos de roles específicos de servicio) controlan lo que se puede hacer con los recursos de una suscripción. Los dos sistemas se protegen de forma independiente: una asignación en uno no concede nada en el otro.
Hay una excepción documentada y deliberada: un Global Administrator puede activar la opción «Access management for Azure resources» y asignarse a sí mismo el rol User Access Administrator en el ámbito raíz. Es una puerta de recuperación, y por eso mismo debe quedar registrada y cerrarse después de usarla.
Un rol de directorio no abre los recursos y un rol de recurso no abre el directorio; solo la elevación documentada de un Global Administrator conecta los dos mundos.
Responde para continuar
Una persona tiene Global Administrator en Entra ID y ninguna asignación de Azure RBAC. Sin hacer nada más, ¿qué acceso tiene a las máquinas virtuales de una suscripción?
Ver pista de ayuda
Piensa en cuál de los dos sistemas administra las máquinas virtuales.
Antes de asignar un rol se pregunta sobre qué cosa se va a actuar. Si la persona debe crear o reiniciar una máquina virtual, es un recurso, y el rol es de Azure RBAC, con el ámbito más estrecho que sirva. Si debe restablecer contraseñas o registrar aplicaciones, es el directorio, y el rol es de Entra. Un rol de directorio asignado «por si acaso» no da acceso a ningún recurso, pero sí da poder sobre las identidades de toda la organización.
El rol correcto sale de dos respuestas: sobre qué cosa actúa la persona y cuál es el ámbito mínimo donde lo necesita.
Responde para continuar
Una persona de soporte debe crear y reiniciar las máquinas virtuales del grupo de recursos rg-tienda, y nada más. ¿Qué asignación corresponde?
Ver pista de ayuda
Es un recurso, así que el rol es de Azure y el ámbito es el más estrecho que sirva.
Abre roles-de-directorio.txt. El rol Global Administrator es el más alto del directorio: la recomendación es que haya pocos, que dos de ellos sean cuentas de emergencia reservadas para quedar dentro si falla la autenticación normal, y que nadie lo tenga de forma permanente para el trabajo diario. Contar quién lo tiene, y cuántos son de emergencia de verdad, es el primer paso de cualquier revisión.
Responde para continuar
Entre las asignaciones de Global Administrator, ¿qué cuenta de uso diario (no de emergencia) lo tiene de forma permanente? Escribe el nombre antes de la arroba.
Ver pista de ayuda
En el directorio, `cat roles-de-directorio.txt`. Descarta las cuentas que la nota marca como de emergencia.
La elevación de acceso deja dos rastros en el registro de auditoría de Entra: una entrada cuando el Global Administrator se asigna User Access Administrator en el ámbito raíz y otra cuando ese rol se retira. Cada elevación debe tener su pareja de cierre. Una elevación sin cierre es un acceso total a todas las suscripciones que sigue abierto, y si la hizo una cuenta de emergencia, además es una alarma por sí sola: esas cuentas casi nunca se usan.
Abre elevaciones.txt y empareja cada elevación con su retiro.
Responde para continuar
¿Qué cuenta se elevó a User Access Administrator y no tiene la entrada que retira ese rol? Escribe el nombre antes de la arroba.
Ver pista de ayuda
`cat elevaciones.txt`. Cuenta las entradas de elevación y las de retiro de cada actor.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.