🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl analizador de accesos
5 tareas · 40 min · Principiante
Leer política por política no escala cuando la cuenta tiene cientos de roles y buckets. El analizador de accesos de IAM razona sobre las políticas por ti y entrega hallazgos: recursos compartidos con alguien de fuera de tu zona de confianza, y permisos o credenciales que nadie usa. Su salida no es una conclusión, es una lista de cosas por decidir. En Quebrada Datos tienes un extracto simplificado de dos analizadores de la organización. Lees los hallazgos, distingues los que importan de los que ya se revisaron y decides qué se recorta.
Objetivo de la sala
Leer política por política no escala cuando la cuenta tiene cientos de roles y buckets. El analizador de accesos de IAM razona sobre las políticas por ti y entrega hallazgos: recursos compartidos con alguien de fuera de tu zona de confianza, y permisos o credenciales que nadie usa. Su salida no es una conclusión, es una lista de cosas por decidir. En Quebrada Datos tienes un extracto simplificado de dos analizadores de la organización. Lees los hallazgos, distingues los que importan de los que ya se revisaron y decides qué se recorta.Un analizador de acceso externo se crea con una zona de confianza: la cuenta o la organización completa. Todo acceso a un recurso desde dentro de esa zona se considera de confianza y no genera hallazgo; el acceso desde fuera (otra cuenta, un principal público, un usuario anónimo) sí lo genera. Según la documentación de AWS, el analizador razona sobre las políticas de recurso de tipos de recurso como buckets, roles, claves de cifrado, funciones, colas y secretos, y se activa por región. Un hallazgo no dice que haya un problema: dice que hay un acceso externo, y la persona decide si es esperado.
Un hallazgo es una pregunta al dueño del recurso: ¿esto lo quisiste así?
Responde para continuar
El analizador de la organización no muestra hallazgo sobre una cola compartida con otra cuenta de la misma organización. ¿Por qué?
Ver pista de ayuda
Piensa en qué se compara el principal que accede: la zona de confianza del analizador.
Abre hallazgos-externos.json. Cada hallazgo indica el recurso, el principal externo y un campo que dice si el acceso es público. Un recurso público puede leerlo cualquier persona sin autenticarse. Entre los tres hallazgos de la lista, uno es de esa clase.
Responde para continuar
¿Qué bucket aparece compartido de forma pública? Escribe su nombre.
Ver pista de ayuda
Busca el hallazgo con publico en true; el nombre del bucket es la última parte del ARN.
Los hallazgos no públicos son igual de importantes: una cuenta concreta, que no es de la organización, tiene una acción permitida sobre un recurso. Si la cuenta no figura entre las que la empresa reconoce (en esta revisión, las de la organización o un proveedor con contrato), hay que preguntar por qué. Fíjate en el tipo de recurso: sobre una clave de cifrado, el permiso de descifrar equivale a leer lo que esa clave protege.
Responde para continuar
¿Qué cuenta externa tiene acceso a la clave de cifrado de la cuenta? Escribe su id.
Ver pista de ayuda
Mira el hallazgo cuyo tipo de recurso es una clave de cifrado y lee su principal externo.
El analizador de acceso sin uso mira la actividad de cada rol y de cada usuario durante un periodo de seguimiento y marca lo que no se ha usado: roles enteros, llaves de acceso o permisos concretos. Es la mejor base para recortar, porque no se discute lo que nadie utiliza. Abre hallazgos-sin-uso.json y mira los días sin uso de cada hallazgo.
Responde para continuar
¿Qué recurso lleva más días sin uso según el analizador? Escribe su nombre.
Ver pista de ayuda
Compara el campo dias_sin_uso de los cuatro hallazgos y quédate con el mayor.
El analizador también puede generar una política a partir de la actividad registrada en el registro de auditoría durante un periodo: nombra las acciones y servicios que esa identidad usó. Es un buen primer borrador de una política mínima, con un límite: solo contiene lo que ocurrió durante el periodo elegido. Una tarea que se ejecuta una vez al año, o un cambio que aún no llegó, no aparecerá, y quitarle ese permiso a una carga lo rompería.
Responde para continuar
Una política generada a partir de 90 días de actividad se propone como sustituta. ¿Cómo se trata?
Ver pista de ayuda
El borrador refleja el periodo observado, no todo lo que la carga hace a lo largo del año.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.