Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Evaluación de políticas, denegación explícita y límites

5 tareas · 40 min · Principiante

Un rol casi nunca está gobernado por una sola política. Puede tener varias de identidad, un límite de permisos que le pone techo y, si la cuenta es de una organización, políticas de control de servicio que se aplican por encima. Saber si una solicitud concreta se permite es aplicar un orden de evaluación, no una intuición. En Quebrada Datos tienes lo que gobierna al rol de los analistas y seis solicitudes que el equipo quiere saber si se aceptarían. Evalúas con las reglas, sin ejecutar ninguna.

0 de 5 · 0%

Objetivo de la sala

Un rol casi nunca está gobernado por una sola política. Puede tener varias de identidad, un límite de permisos que le pone techo y, si la cuenta es de una organización, políticas de control de servicio que se aplican por encima. Saber si una solicitud concreta se permite es aplicar un orden de evaluación, no una intuición. En Quebrada Datos tienes lo que gobierna al rol de los analistas y seis solicitudes que el equipo quiere saber si se aceptarían. Evalúas con las reglas, sin ejecutar ninguna.

La evaluación empieza por una denegación implícita: todo lo que ninguna política permite está denegado. Después se buscan permisos (Allow) en las políticas aplicables. Pero antes de aceptar cualquier permiso se mira si alguna política contiene una denegación explícita (Deny) que coincida con la solicitud: si la hay, la solicitud se rechaza, sin importar cuántos Allow la cubran. Una denegación explícita siempre gana. Por eso un Deny bien puesto es el modo de proteger algo aunque otras políticas permitan de más.

Es el único elemento que ningún permiso, por amplio que sea, puede deshacer.

Responde para continuar

Una acción está permitida por dos políticas de identidad y denegada de forma explícita por una tercera. ¿Qué pasa?

Ver pista de ayuda

No se cuentan los votos; hay un elemento que anula a los demás.

Un límite de permisos es una política que se asocia a un usuario o a un rol y fija el máximo que sus políticas de identidad pueden llegar a conceder: los permisos efectivos son la intersección de las dos. Una política de control de servicio (SCP) hace lo mismo a nivel de la organización o de la cuenta. Ni el límite ni la SCP dan permiso por sí solos: no sustituyen a la política de identidad, solo la recortan. Si la identidad permite una acción y el techo no la incluye, se rechaza; si el techo la incluye pero la identidad no, también.

Para que una solicitud pase hace falta un permiso en la identidad, que esté dentro del techo y que ninguna denegación la alcance.

Responde para continuar

Un rol tiene un límite de permisos que incluye `glue:*` y su política de identidad solo permite `s3:*`. ¿Puede el rol borrar una tabla de Glue?

Ver pista de ayuda

El límite es un techo; sin permiso por debajo, no hay nada que recortar.

Abre en la estación politica-identidad.json, limite-de-permisos.json, scp-organizacion.json y solicitudes.txt. Evalúa las seis solicitudes en el orden de la regla: primero busca denegaciones explícitas que coincidan en acción y recurso. Fíjate en el recurso de cada una, no solo en la acción: una denegación sobre un bucket no alcanza a otro.

Responde para continuar

¿Qué solicitud es rechazada por una denegación explícita de la política de identidad? Escribe su id.

Ver pista de ayuda

Compara la acción y el recurso de cada solicitud con las sentencias Deny; solo una coincide en las dos cosas.

Ahora busca la solicitud que la política de identidad sí permite, a la que ninguna denegación ni la SCP alcanza, pero que queda fuera del límite de permisos del rol. Hay otra solicitud rechazada por falta de permiso en la identidad: no es esa; aquí la identidad la permite y lo que falla es el techo.

Responde para continuar

¿Qué solicitud permite la política de identidad y rechaza el límite de permisos? Escribe su id.

Ver pista de ayuda

Entre las acciones que la identidad concede con comodín, busca la que el techo no nombra.

Termina el ejercicio con las seis resueltas. Una solicitud se acepta solo si hay un permiso en la identidad, está dentro del límite, la SCP no la deniega por la región y ninguna denegación explícita coincide. Cuenta cuántas de las seis cumplen todo.

Responde para continuar

¿Cuántas de las seis solicitudes se permiten?

Ver pista de ayuda

Descarta una por una: denegación explícita, techo, región y falta de permiso. Quedan las que superan los cuatro filtros.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad