Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

IAM de Google Cloud, roles, vínculos y herencia

5 tareas · 40 min · Principiante

En Google Cloud, quién puede hacer qué se escribe en una política de permisos hecha de vínculos: un rol, una lista de principales y, a veces, una condición. Lo que parece un detalle de forma decide si un bucket es de la empresa o de cualquiera con una cuenta de Google. En esta sala lees la política de permisos del proyecto de planta de Cerámicas Tacuara y las de tres de sus buckets de Cloud Storage, aprendes a distinguir roles básicos de predefinidos, a reconocer los principales especiales y a leer una condición con fecha. Todo es lectura de políticas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

En Google Cloud, quién puede hacer qué se escribe en una política de permisos hecha de vínculos: un rol, una lista de principales y, a veces, una condición. Lo que parece un detalle de forma decide si un bucket es de la empresa o de cualquiera con una cuenta de Google. En esta sala lees la política de permisos del proyecto de planta de Cerámicas Tacuara y las de tres de sus buckets de Cloud Storage, aprendes a distinguir roles básicos de predefinidos, a reconocer los principales especiales y a leer una condición con fecha. Todo es lectura de políticas de ejemplo.

Un vínculo une un rol con una lista de principales: usuarios (user:), grupos (group:), cuentas de servicio (serviceAccount:), dominios enteros (domain:) y dos principales especiales, allUsers (cualquiera en internet) y allAuthenticatedUsers (cualquiera con una cuenta de Google, de cualquier empresa). Un vínculo puede llevar además una condición, una expresión que lo activa solo en ciertos casos, por ejemplo hasta una fecha.

Los roles vienen en tres familias. Los básicos (owner, editor y viewer) son los antiguos: amplísimos, mezclan cientos de permisos de todos los servicios. Los predefinidos los mantiene Google por servicio (por ejemplo, ver objetos de un bucket, o administrar instancias de cómputo). Los personalizados los define cada organización. En una revisión, un rol básico en un proyecto de producción es una señal que se anota: casi siempre existe un rol predefinido más estrecho que bastaría.

Responde para continuar

¿Por qué se considera un problema dar el rol editor a una persona o cuenta en un proyecto de producción?

Ver pista de ayuda

Compara el alcance de un rol básico con el de uno predefinido de un servicio.

Abre el laboratorio. Hay cuatro políticas: la del proyecto de planta y las de tres buckets. En un bucket, la política dice quién puede leer objetos. Un principal especial en una política de datos es lo primero que se busca, y allAuthenticatedUsers engaña porque pide iniciar sesión, pero no limita a la empresa: sirve cualquier cuenta de Google.

Responde para continuar

¿Cuál de los tres buckets deja leer sus objetos a cualquier persona con una cuenta de Google?

Ver pista de ayuda

Abre las tres políticas de bucket y busca el principal especial.

Vuelve a la política del proyecto tcr-planta-prod. Cuenta los principales distintos que tienen un rol básico (owner, editor o viewer) en ella. Un grupo cuenta como un principal, y las cuentas de servicio cuentan igual que las personas: la cuenta de cómputo por defecto también es un principal con acceso.

Responde para continuar

¿Cuántos principales distintos tienen un rol básico en la política del proyecto de planta?

Ver pista de ayuda

Recorre solo los vínculos con roles/owner, roles/editor y roles/viewer y cuenta cada principal una vez.

Un vínculo condicional permite un acceso que se acaba solo. La condición usa el momento de la solicitud: mientras la expresión sea verdadera, el vínculo concede; cuando deja de serlo, sigue escrito en la política pero no concede nada. Por eso un vínculo vencido se retira: no es un riesgo hoy, pero queda como ruido y puede ser reutilizado sin que nadie lo note.

En la política del proyecto de planta, un técnico tiene un acceso temporal. Su descripción dice que se pidió en un ticket de mantenimiento.

Responde para continuar

¿Hasta qué fecha, en formato AAAA-MM-DD, vale la condición del acceso temporal?

Ver pista de ayuda

Lee la expresión de la condición; la fecha está dentro del timestamp.

La revisión de Tacuara se hace el 12 de octubre de 2028. Con la fecha que acabas de leer, el acceso temporal del técnico está vencido.

Responde para continuar

¿Cuál es el estado correcto de ese vínculo en la fecha de la revisión?

Ver pista de ayuda

Piensa en la diferencia entre dejar de conceder y dejar de estar escrito.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad