🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl estado de Terraform y su protección
5 tareas · 40 min · Principiante
El archivo de estado es el mapa de lo que Terraform administra: cada recurso, sus identificadores y, a veces, valores que nunca deberían salir de ahí. Es también el archivo que la mayoría de equipos protege peor, porque «es solo una configuración». En Alisio el estado vive en un bucket de almacenamiento de objetos. Esta sala revisa cómo está configurado el backend, qué política rige el bucket y quién lo ha leído en la última semana, y separa lo que de verdad lo protege —el control de quién lee— de lo que solo lo parece.
Objetivo de la sala
El archivo de estado es el mapa de lo que Terraform administra: cada recurso, sus identificadores y, a veces, valores que nunca deberían salir de ahí. Es también el archivo que la mayoría de equipos protege peor, porque «es solo una configuración». En Alisio el estado vive en un bucket de almacenamiento de objetos. Esta sala revisa cómo está configurado el backend, qué política rige el bucket y quién lo ha leído en la última semana, y separa lo que de verdad lo protege —el control de quién lee— de lo que solo lo parece.El estado contiene atributos reales de los recursos: identificadores, direcciones, nombres y, según el recurso, contraseñas y claves. La documentación oficial es explícita: el estado y los planes pueden contener valores sensibles, y quien pueda leerlos puede ver esos valores. Las recomendaciones oficiales son guardarlo de forma remota, cifrarlo en reposo, limitar con permisos quién accede y activar registros de auditoría de los accesos.
Un estado leído por quien no debía es una fuga aunque nadie haya tocado la infraestructura: entrega el mapa de la cuenta y, a veces, las llaves.
Responde para continuar
¿Qué conjunto de medidas recomienda la documentación para proteger el estado?
Ver pista de ayuda
Remoto, cifrado, acceso mínimo y auditoría; las otras dos opciones reparten copias sin control.
Abre backend.tf. El backend de almacenamiento de objetos tiene una opción para habilitar el cifrado del lado del servicio del archivo de estado y de su archivo de bloqueo, y otra para indicar con qué clave de gestión de claves se cifra. En el código de Alisio la primera está escrita de forma explícita, y su valor no es el recomendado. Esa línea es la que se anota en el informe, con el nombre exacto del argumento.
Responde para continuar
¿Qué argumento del backend, escrito en false, desactiva el cifrado del estado? Escribe su nombre.
Ver pista de ayuda
Es el primero de los argumentos del backend que habla de cifrado; el valor está escrito en minúsculas.
El registro de accesos al objeto de estado dice quién lo leyó, desde dónde y cuándo. La canalización lee el estado a las dos de la madrugada desde su rango de direcciones, y escribe en él cuando aplica. Una lectura de una persona, desde otro origen y a media tarde, no encaja con el patrón de la canalización. Eso no prueba una intención dañina: indica que hay una puerta abierta de lectura sin que nadie lo haya decidido, y se registra para preguntar el motivo.
Responde para continuar
¿Qué identidad que no es de la canalización leyó el estado? Escribe su nombre tal como aparece en el registro.
Ver pista de ayuda
Compara el origen y la identidad de cada lectura con el rango de la canalización indicado al principio del registro.
El bucket de Alisio cifra por defecto con claves administradas por el servicio: Amazon S3 aplica ese cifrado en los objetos nuevos desde el 5 de enero de 2023. Pero ese cifrado es transparente para quien tiene permiso de lectura: el servicio descifra al entregar el objeto, así que no impide nada a una identidad autorizada. Lo que sí lo impide es la política: en la de Alisio, toda la cuenta puede leer y escribir el estado. El control de verdad es acotar la política al rol de la canalización, activar el control de versiones para poder recuperar un estado dañado y usar el bloqueo para que dos ejecuciones no escriban a la vez.
Responde para continuar
El bucket del estado cifra por defecto, pero su política permite leer a toda la cuenta. ¿Qué medida reduce de verdad el riesgo?
Ver pista de ayuda
El cifrado del servicio se quita solo al leer con permiso. ¿Qué decide quién tiene permiso?
Para el informe no basta con nombrar a la identidad: se cuantifica. Cada lectura es una copia posible del estado, y el número de lecturas decide qué se revisa después, como qué valores contenía el estado en ese momento y si hay que rotarlos. Cuenta en el registro todas las filas de lectura de esa identidad.
Responde para continuar
¿Cuántas lecturas del estado hizo esa identidad ajena a la canalización? Escribe solo el número.
Ver pista de ayuda
Cuenta las filas del registro con GetObject cuya identidad no es un rol de la canalización.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.