🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónExcepciones y ciclo de vida de reglas
5 tareas · 38 min · Principiante
Una política sin excepciones es una política que se rompe la primera semana: a los pocos días aparece un recurso que no puede cumplir y alguien necesita una salida. El problema no es la excepción sino que se quede para siempre, sin dueño y sin fecha. Con las reglas pasa algo parecido: se escriben una vez, se activan y nadie vuelve a mirarlas. En Chinchorro Telecom hay un inventario de excepciones y un catálogo de reglas. Lees ambos con ojo de auditor y buscas lo que caducó, lo que no tiene dueño y lo que lleva años sin revisarse.
Objetivo de la sala
Una política sin excepciones es una política que se rompe la primera semana: a los pocos días aparece un recurso que no puede cumplir y alguien necesita una salida. El problema no es la excepción sino que se quede para siempre, sin dueño y sin fecha. Con las reglas pasa algo parecido: se escriben una vez, se activan y nadie vuelve a mirarlas. En Chinchorro Telecom hay un inventario de excepciones y un catálogo de reglas. Lees ambos con ojo de auditor y buscas lo que caducó, lo que no tiene dueño y lo que lleva años sin revisarse.Una excepción es una decisión de aceptar un riesgo por un tiempo. Para que lo sea y no un agujero, necesita cuatro cosas: un dueño que responde por ella, un motivo concreto, un control compensatorio (qué reduce el riesgo mientras tanto, si lo hay) y una fecha de vencimiento.
Azure Policy lo refleja en sus exenciones: tienen categoría (Waiver, cuando se acepta temporalmente el incumplimiento; Mitigated, cuando la intención de la política se cumple por otra vía), metadatos para guardar quién la pidió y quién la aprobó, y una fecha de expiración opcional. Que sea opcional es justo el peligro: sin fecha, la exención dura mientras exista el recurso.
Responde para continuar
¿Qué debe tener una excepción a una política?
Ver pista de ayuda
Quién responde, por qué, qué reduce el riesgo y hasta cuándo.
Una regla nueva que bloquea desde el primer día es una regla que va a romper algo. El ciclo sensato tiene etapas: se propone, se prueba, se pone en un modo que mide sin imponer, se revisan los falsos positivos y solo entonces se pasa a bloquear. En Azure Policy, ese modo que mide sin imponer es el enforcementMode: DoNotEnforce de la asignación: la regla se evalúa y aparece en el informe de cumplimiento, pero su efecto no se aplica al crear o modificar recursos. En AWS Config, una regla gestionada es detectiva y no bloquea por sí misma.
Después de la entrada viene la vida: cada regla debe tener propietario y una fecha de revisión, y las que ya no sirven se retiran en lugar de acumularse.
Responde para continuar
¿Cómo debería entrar una regla nueva en un entorno que ya funciona?
Ver pista de ayuda
Medir antes de imponer, y no dejar la regla sin dueño después.
Abre excepciones.csv. La fecha del inventario está en su primera línea. Una excepción cuya fecha de vence es anterior a la del inventario ya no debería estar ahí: o se renueva con una nueva decisión, o el recurso se pone en regla. Si nadie la mira, sigue haciendo lo que hacía el primer día.
Responde para continuar
¿Qué excepción está vencida a la fecha del inventario? Escribe su identificador.
Ver pista de ayuda
Compara la columna vence de cada fila con la fecha del encabezado.
La antigüedad de una excepción vencida mide el descuido: cuantos más días lleva, más tiempo pasó el recurso fuera de la política sin que nadie lo decidiera. Calcula los días entre la fecha de vencimiento de esa excepción y la fecha del inventario.
Responde para continuar
¿Cuántos días lleva vencida esa excepción a la fecha del inventario? Escribe solo el número.
Ver pista de ayuda
Cuenta los días desde el vencimiento hasta la fecha del inventario, mes a mes.
reglas-ciclo.csv es el catálogo de reglas con su versión, su modo, su propietario y la fecha de su última revisión. Una regla en modo bloqueo que no se ha revisado en años y que no tiene propietario es doblemente frágil: nadie la mejora y nadie responde cuando bloquea algo que no debía. Identifica la que lleva más tiempo sin revisarse.
Responde para continuar
¿Qué regla lleva más tiempo sin revisarse? Escribe su nombre.
Ver pista de ayuda
Compara la columna ultima_revision de todas las reglas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.