🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEvaluación de políticas, denegación explícita y límites
5 tareas · 40 min · Principiante
Un rol casi nunca está gobernado por una sola política. Puede tener varias de identidad, un límite de permisos que le pone techo y, si la cuenta es de una organización, políticas de control de servicio que se aplican por encima. Saber si una solicitud concreta se permite es aplicar un orden de evaluación, no una intuición. En Quebrada Datos tienes lo que gobierna al rol de los analistas y seis solicitudes que el equipo quiere saber si se aceptarían. Evalúas con las reglas, sin ejecutar ninguna.
Objetivo de la sala
Un rol casi nunca está gobernado por una sola política. Puede tener varias de identidad, un límite de permisos que le pone techo y, si la cuenta es de una organización, políticas de control de servicio que se aplican por encima. Saber si una solicitud concreta se permite es aplicar un orden de evaluación, no una intuición. En Quebrada Datos tienes lo que gobierna al rol de los analistas y seis solicitudes que el equipo quiere saber si se aceptarían. Evalúas con las reglas, sin ejecutar ninguna.La evaluación empieza por una denegación implícita: todo lo que ninguna política permite está denegado. Después se buscan permisos (Allow) en las políticas aplicables. Pero antes de aceptar cualquier permiso se mira si alguna política contiene una denegación explícita (Deny) que coincida con la solicitud: si la hay, la solicitud se rechaza, sin importar cuántos Allow la cubran. Una denegación explícita siempre gana. Por eso un Deny bien puesto es el modo de proteger algo aunque otras políticas permitan de más.
Es el único elemento que ningún permiso, por amplio que sea, puede deshacer.
Responde para continuar
Una acción está permitida por dos políticas de identidad y denegada de forma explícita por una tercera. ¿Qué pasa?
Ver pista de ayuda
No se cuentan los votos; hay un elemento que anula a los demás.
Un límite de permisos es una política que se asocia a un usuario o a un rol y fija el máximo que sus políticas de identidad pueden llegar a conceder: los permisos efectivos son la intersección de las dos. Una política de control de servicio (SCP) hace lo mismo a nivel de la organización o de la cuenta. Ni el límite ni la SCP dan permiso por sí solos: no sustituyen a la política de identidad, solo la recortan. Si la identidad permite una acción y el techo no la incluye, se rechaza; si el techo la incluye pero la identidad no, también.
Para que una solicitud pase hace falta un permiso en la identidad, que esté dentro del techo y que ninguna denegación la alcance.
Responde para continuar
Un rol tiene un límite de permisos que incluye `glue:*` y su política de identidad solo permite `s3:*`. ¿Puede el rol borrar una tabla de Glue?
Ver pista de ayuda
El límite es un techo; sin permiso por debajo, no hay nada que recortar.
Abre en la estación politica-identidad.json, limite-de-permisos.json, scp-organizacion.json y solicitudes.txt. Evalúa las seis solicitudes en el orden de la regla: primero busca denegaciones explícitas que coincidan en acción y recurso. Fíjate en el recurso de cada una, no solo en la acción: una denegación sobre un bucket no alcanza a otro.
Responde para continuar
¿Qué solicitud es rechazada por una denegación explícita de la política de identidad? Escribe su id.
Ver pista de ayuda
Compara la acción y el recurso de cada solicitud con las sentencias Deny; solo una coincide en las dos cosas.
Ahora busca la solicitud que la política de identidad sí permite, a la que ninguna denegación ni la SCP alcanza, pero que queda fuera del límite de permisos del rol. Hay otra solicitud rechazada por falta de permiso en la identidad: no es esa; aquí la identidad la permite y lo que falla es el techo.
Responde para continuar
¿Qué solicitud permite la política de identidad y rechaza el límite de permisos? Escribe su id.
Ver pista de ayuda
Entre las acciones que la identidad concede con comodín, busca la que el techo no nombra.
Termina el ejercicio con las seis resueltas. Una solicitud se acepta solo si hay un permiso en la identidad, está dentro del límite, la SCP no la deniega por la región y ninguna denegación explícita coincide. Cuenta cuántas de las seis cumplen todo.
Responde para continuar
¿Cuántas de las seis solicitudes se permiten?
Ver pista de ayuda
Descarta una por una: denegación explícita, techo, región y falta de permiso. Quedan las que superan los cuatro filtros.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.