🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFederación de cargas desde canalizaciones
5 tareas · 40 min · Principiante
Una canalización de despliegue también es una identidad, y durante años se resolvió dándole una llave estática guardada como secreto: larga duración, sin dueño claro y fácil de copiar. La federación de identidad de cargas cambia el trato. La canalización pide a su plataforma un token firmado de corta duración que dice quién es (proyecto, rama, entorno), y la nube lo canjea por credenciales temporales si el rol confía en ese emisor y en esa identidad. En la Cooperativa Alborada la canalización de facturación ya migró. Lees el token, la confianza en AWS, la credencial federada en Azure, el registro de asunciones y el inventario de llaves, y compruebas si la migración dejó la puerta bien cerrada.
Objetivo de la sala
Una canalización de despliegue también es una identidad, y durante años se resolvió dándole una llave estática guardada como secreto: larga duración, sin dueño claro y fácil de copiar. La federación de identidad de cargas cambia el trato. La canalización pide a su plataforma un token firmado de corta duración que dice quién es (proyecto, rama, entorno), y la nube lo canjea por credenciales temporales si el rol confía en ese emisor y en esa identidad. En la Cooperativa Alborada la canalización de facturación ya migró. Lees el token, la confianza en AWS, la credencial federada en Azure, el registro de asunciones y el inventario de llaves, y compruebas si la migración dejó la puerta bien cerrada.Sin federación, la canalización guarda una llave estática de la nube como secreto. Esa llave sirve desde cualquier sitio, no caduca sola y hay que rotarla a mano. Con federación, la canalización pide a su plataforma de integración un token de identidad y lo presenta a la nube. La nube verifica la firma con las claves públicas del emisor, comprueba las condiciones de confianza del rol y entrega credenciales que caducan en poco tiempo. No queda ningún secreto de larga duración en la canalización.
Microsoft lo documenta como federación de identidad de cargas: se configura una confianza entre una identidad administrada o un registro de aplicación de Entra y el emisor externo, y se eliminan el secreto o el certificado que antes había que guardar.
Responde para continuar
¿Qué elimina la federación de cargas en una canalización de despliegue?
Ver pista de ayuda
El cambio es de dónde sale la credencial y cuánto dura.
El token de una canalización no dice «soy la canalización de la empresa», dice algo más fino: un sujeto (sub) que identifica el proyecto y, según la plataforma, la rama o el entorno desde donde corre el trabajo. La política de confianza de AWS lo compara con la clave <emisor>:sub, y la credencial federada de Azure lo compara con su campo subject; en Azure, además, emisor, sujeto y audiencia se comparan respetando mayúsculas y minúsculas.
Cada plataforma documenta el formato de su sujeto y puede cambiarlo, así que se lee siempre en su documentación oficial y nunca se supone.
Responde para continuar
En la confianza del rol, ¿qué reclamación del token limita qué proyecto y qué rama pueden asumirlo?
Ver pista de ayuda
Una reclamación dice quién es la carga; otra, cuándo se emitió; otra, a quién va dirigido.
Abre confianza-aws-despliegue.json y registro-asuncion.log. La condición sobre el sujeto usa StringLike con un comodín: es cómodo, porque cualquier rama del proyecto despliega, pero también significa que cualquier rama lo hace. El registro muestra qué sujetos pidieron el rol y cuáles lo consiguieron.
Responde para continuar
¿Qué sujeto, distinto del de producción, asumió el rol de despliegue de facturación en AWS? Escríbelo tal cual.
Ver pista de ayuda
Busca en el registro la línea PERMITIDO de AWS cuyo sujeto no es el de la rama principal.
La migración de la canalización de facturación se hizo el 20 de agosto de 2026, según nota-migracion.txt. Migrar no es apagar: la llave anterior sigue activa hasta que alguien la desactive. El inventario de llaves estáticas dice cuál fue la última vez que se usó cada una; una llave de despliegue que nadie usa desde la migración ya no tiene razón de existir.
Responde para continuar
¿Qué llave activa de la canalización de facturación no se usa desde la migración? Escribe su nombre.
Ver pista de ayuda
Cruza la fecha de la migración con la columna de último uso del inventario.
La edad sin uso es el argumento para desactivarla: una llave viva que nadie necesita solo puede aprovecharla quien no debería. El inventario se exportó en una fecha concreta, escrita en su primera línea, y cada llave trae su último uso.
Responde para continuar
¿Cuántos días llevaba esa llave sin usarse en la fecha del inventario? Escribe solo el número.
Ver pista de ayuda
Resta la fecha del último uso de la fecha de exportación del inventario.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.