Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Federación de cargas desde canalizaciones

5 tareas · 40 min · Principiante

Una canalización de despliegue también es una identidad, y durante años se resolvió dándole una llave estática guardada como secreto: larga duración, sin dueño claro y fácil de copiar. La federación de identidad de cargas cambia el trato. La canalización pide a su plataforma un token firmado de corta duración que dice quién es (proyecto, rama, entorno), y la nube lo canjea por credenciales temporales si el rol confía en ese emisor y en esa identidad. En la Cooperativa Alborada la canalización de facturación ya migró. Lees el token, la confianza en AWS, la credencial federada en Azure, el registro de asunciones y el inventario de llaves, y compruebas si la migración dejó la puerta bien cerrada.

0 de 5 · 0%

Objetivo de la sala

Una canalización de despliegue también es una identidad, y durante años se resolvió dándole una llave estática guardada como secreto: larga duración, sin dueño claro y fácil de copiar. La federación de identidad de cargas cambia el trato. La canalización pide a su plataforma un token firmado de corta duración que dice quién es (proyecto, rama, entorno), y la nube lo canjea por credenciales temporales si el rol confía en ese emisor y en esa identidad. En la Cooperativa Alborada la canalización de facturación ya migró. Lees el token, la confianza en AWS, la credencial federada en Azure, el registro de asunciones y el inventario de llaves, y compruebas si la migración dejó la puerta bien cerrada.

Sin federación, la canalización guarda una llave estática de la nube como secreto. Esa llave sirve desde cualquier sitio, no caduca sola y hay que rotarla a mano. Con federación, la canalización pide a su plataforma de integración un token de identidad y lo presenta a la nube. La nube verifica la firma con las claves públicas del emisor, comprueba las condiciones de confianza del rol y entrega credenciales que caducan en poco tiempo. No queda ningún secreto de larga duración en la canalización.

Microsoft lo documenta como federación de identidad de cargas: se configura una confianza entre una identidad administrada o un registro de aplicación de Entra y el emisor externo, y se eliminan el secreto o el certificado que antes había que guardar.

Responde para continuar

¿Qué elimina la federación de cargas en una canalización de despliegue?

Ver pista de ayuda

El cambio es de dónde sale la credencial y cuánto dura.

El token de una canalización no dice «soy la canalización de la empresa», dice algo más fino: un sujeto (sub) que identifica el proyecto y, según la plataforma, la rama o el entorno desde donde corre el trabajo. La política de confianza de AWS lo compara con la clave <emisor>:sub, y la credencial federada de Azure lo compara con su campo subject; en Azure, además, emisor, sujeto y audiencia se comparan respetando mayúsculas y minúsculas.

Cada plataforma documenta el formato de su sujeto y puede cambiarlo, así que se lee siempre en su documentación oficial y nunca se supone.

Responde para continuar

En la confianza del rol, ¿qué reclamación del token limita qué proyecto y qué rama pueden asumirlo?

Ver pista de ayuda

Una reclamación dice quién es la carga; otra, cuándo se emitió; otra, a quién va dirigido.

Abre confianza-aws-despliegue.json y registro-asuncion.log. La condición sobre el sujeto usa StringLike con un comodín: es cómodo, porque cualquier rama del proyecto despliega, pero también significa que cualquier rama lo hace. El registro muestra qué sujetos pidieron el rol y cuáles lo consiguieron.

Responde para continuar

¿Qué sujeto, distinto del de producción, asumió el rol de despliegue de facturación en AWS? Escríbelo tal cual.

Ver pista de ayuda

Busca en el registro la línea PERMITIDO de AWS cuyo sujeto no es el de la rama principal.

La migración de la canalización de facturación se hizo el 20 de agosto de 2026, según nota-migracion.txt. Migrar no es apagar: la llave anterior sigue activa hasta que alguien la desactive. El inventario de llaves estáticas dice cuál fue la última vez que se usó cada una; una llave de despliegue que nadie usa desde la migración ya no tiene razón de existir.

Responde para continuar

¿Qué llave activa de la canalización de facturación no se usa desde la migración? Escribe su nombre.

Ver pista de ayuda

Cruza la fecha de la migración con la columna de último uso del inventario.

La edad sin uso es el argumento para desactivarla: una llave viva que nadie necesita solo puede aprovecharla quien no debería. El inventario se exportó en una fecha concreta, escrita en su primera línea, y cada llave trae su último uso.

Responde para continuar

¿Cuántos días llevaba esa llave sin usarse en la fecha del inventario? Escribe solo el número.

Ver pista de ayuda

Resta la fecha del último uso de la fecha de exportación del inventario.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad