🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIdentidad y acceso en el diseño
5 tareas · 38 min · Principiante
En un diseño de nube casi todo se decide con identidades: quién puede entrar, con qué permisos y hasta dónde llega. Revisar el diseño antes de construirlo es más barato que corregir la cuenta ya montada. En Lanera Pucará lees la matriz de identidades de una plataforma de pedidos de lana repartida entre AWS y Azure: personas, cargas de trabajo y un tercero, con su permiso, su alcance, si el diseño exige segundo factor, el tipo de credencial y el dueño. Buscas las que no cuadran con el mínimo privilegio. Todo es lectura de un documento de diseño de ejemplo.
Objetivo de la sala
En un diseño de nube casi todo se decide con identidades: quién puede entrar, con qué permisos y hasta dónde llega. Revisar el diseño antes de construirlo es más barato que corregir la cuenta ya montada. En Lanera Pucará lees la matriz de identidades de una plataforma de pedidos de lana repartida entre AWS y Azure: personas, cargas de trabajo y un tercero, con su permiso, su alcance, si el diseño exige segundo factor, el tipo de credencial y el dueño. Buscas las que no cuadran con el mínimo privilegio. Todo es lectura de un documento de diseño de ejemplo.Los marcos de las dos nubes piden lo mismo con palabras distintas. Azure lo resume en tres ideas de Zero Trust: verificar de forma explícita, dar el mínimo privilegio y asumir que habrá una brecha. AWS dedica a la identidad un área entera del pilar, con una parte para gestionar las identidades de personas y máquinas y otra para gestionar sus permisos.
Al revisar un diseño, el mínimo privilegio se traduce en tres preguntas por identidad: qué permiso tiene, sobre qué alcance y por cuánto tiempo. Una identidad con permiso total sobre toda la cuenta es la más cómoda de diseñar y la más cara si alguien la usa mal.
Responde para continuar
¿Qué pregunta de revisión resume mejor el mínimo privilegio sobre una identidad del diseño?
Ver pista de ayuda
El mínimo privilegio habla de tres cosas a la vez: qué, dónde y por cuánto tiempo.
Abre la matriz con SELECT * FROM identidades_diseno. La columna tipo distingue personas, cargas de trabajo (programas que corren solos) y externos. Un administrador humano con segundo factor y credencial federada es una decisión discutible pero habitual; una carga de trabajo con el mismo permiso es otra historia, porque corre sin que nadie la mire.
Filtra por permisos = 'administrador-total' y quédate con la identidad que no es una persona.
Responde para continuar
¿Qué carga de trabajo tiene permiso de administrador total sobre toda la cuenta? Escribe el nombre de la identidad.
Ver pista de ayuda
Ejecuta `SELECT * FROM identidades_diseno WHERE permisos = 'administrador-total'` y descarta la fila de tipo persona.
Los terceros (consultoras, proveedores) entran a producción con su propia identidad. Si el diseño no exige segundo factor para ellos, esa puerta queda tan fuerte como la contraseña más débil de la empresa ajena. La gravedad depende de lo que puedan hacer: un permiso de lectura es un riesgo menor que uno de escritura.
Filtra por mfa = 'no' y elige la identidad externa que puede escribir sobre producción.
Responde para continuar
¿Qué identidad externa, sin segundo factor, tiene permiso de escritura sobre la suscripción de producción?
Ver pista de ayuda
Ejecuta `SELECT * FROM identidades_diseno WHERE mfa = 'no'` y compara el tipo y el permiso de las dos filas.
La carga con permiso total además usa una credencial de larga duración: un secreto que no caduca pronto, guardado donde corra el programa. Si se filtra, sirve hasta que alguien lo note y lo cambie. Las dos nubes ofrecen alternativas: roles o identidades administradas que entregan credenciales temporales a la carga, sin secreto fijo que guardar.
Filtra por credencial = 'larga' para ver cuántas cargas están en esa situación y decide la recomendación.
Responde para continuar
¿Qué recomendación escribe la revisión para la carga con credencial larga y permiso total?
Ver pista de ayuda
Hay dos problemas separados: el permiso es demasiado amplio y la credencial es demasiado duradera.
Una identidad sin dueño no se revisa, no se renueva y no se da de baja cuando el proyecto termina. En un diseño, el dueño es quien responde por que la identidad siga siendo necesaria.
Filtra por dueno = 'sin-dueno' y anota qué identidad es.
Responde para continuar
¿Qué identidad figura sin dueño en el diseño?
Ver pista de ayuda
Ejecuta `SELECT identidad, tipo, permisos FROM identidades_diseno WHERE dueno = 'sin-dueno'`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.