🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIAM de Google Cloud, roles, vínculos y herencia
5 tareas · 40 min · Principiante
En Google Cloud, quién puede hacer qué se escribe en una política de permisos hecha de vínculos: un rol, una lista de principales y, a veces, una condición. Lo que parece un detalle de forma decide si un bucket es de la empresa o de cualquiera con una cuenta de Google. En esta sala lees la política de permisos del proyecto de planta de Cerámicas Tacuara y las de tres de sus buckets de Cloud Storage, aprendes a distinguir roles básicos de predefinidos, a reconocer los principales especiales y a leer una condición con fecha. Todo es lectura de políticas de ejemplo.
Objetivo de la sala
En Google Cloud, quién puede hacer qué se escribe en una política de permisos hecha de vínculos: un rol, una lista de principales y, a veces, una condición. Lo que parece un detalle de forma decide si un bucket es de la empresa o de cualquiera con una cuenta de Google. En esta sala lees la política de permisos del proyecto de planta de Cerámicas Tacuara y las de tres de sus buckets de Cloud Storage, aprendes a distinguir roles básicos de predefinidos, a reconocer los principales especiales y a leer una condición con fecha. Todo es lectura de políticas de ejemplo.Un vínculo une un rol con una lista de principales: usuarios (user:), grupos (group:), cuentas de servicio (serviceAccount:), dominios enteros (domain:) y dos principales especiales, allUsers (cualquiera en internet) y allAuthenticatedUsers (cualquiera con una cuenta de Google, de cualquier empresa). Un vínculo puede llevar además una condición, una expresión que lo activa solo en ciertos casos, por ejemplo hasta una fecha.
Los roles vienen en tres familias. Los básicos (owner, editor y viewer) son los antiguos: amplísimos, mezclan cientos de permisos de todos los servicios. Los predefinidos los mantiene Google por servicio (por ejemplo, ver objetos de un bucket, o administrar instancias de cómputo). Los personalizados los define cada organización. En una revisión, un rol básico en un proyecto de producción es una señal que se anota: casi siempre existe un rol predefinido más estrecho que bastaría.
Responde para continuar
¿Por qué se considera un problema dar el rol editor a una persona o cuenta en un proyecto de producción?
Ver pista de ayuda
Compara el alcance de un rol básico con el de uno predefinido de un servicio.
Abre el laboratorio. Hay cuatro políticas: la del proyecto de planta y las de tres buckets. En un bucket, la política dice quién puede leer objetos. Un principal especial en una política de datos es lo primero que se busca, y allAuthenticatedUsers engaña porque pide iniciar sesión, pero no limita a la empresa: sirve cualquier cuenta de Google.
Responde para continuar
¿Cuál de los tres buckets deja leer sus objetos a cualquier persona con una cuenta de Google?
Ver pista de ayuda
Abre las tres políticas de bucket y busca el principal especial.
Vuelve a la política del proyecto tcr-planta-prod. Cuenta los principales distintos que tienen un rol básico (owner, editor o viewer) en ella. Un grupo cuenta como un principal, y las cuentas de servicio cuentan igual que las personas: la cuenta de cómputo por defecto también es un principal con acceso.
Responde para continuar
¿Cuántos principales distintos tienen un rol básico en la política del proyecto de planta?
Ver pista de ayuda
Recorre solo los vínculos con roles/owner, roles/editor y roles/viewer y cuenta cada principal una vez.
Un vínculo condicional permite un acceso que se acaba solo. La condición usa el momento de la solicitud: mientras la expresión sea verdadera, el vínculo concede; cuando deja de serlo, sigue escrito en la política pero no concede nada. Por eso un vínculo vencido se retira: no es un riesgo hoy, pero queda como ruido y puede ser reutilizado sin que nadie lo note.
En la política del proyecto de planta, un técnico tiene un acceso temporal. Su descripción dice que se pidió en un ticket de mantenimiento.
Responde para continuar
¿Hasta qué fecha, en formato AAAA-MM-DD, vale la condición del acceso temporal?
Ver pista de ayuda
Lee la expresión de la condición; la fecha está dentro del timestamp.
La revisión de Tacuara se hace el 12 de octubre de 2028. Con la fecha que acabas de leer, el acceso temporal del técnico está vencido.
Responde para continuar
¿Cuál es el estado correcto de ese vínculo en la fecha de la revisión?
Ver pista de ayuda
Piensa en la diferencia entre dejar de conceder y dejar de estar escrito.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.