🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónJerarquía de recursos, organización, carpetas y proyectos
5 tareas · 40 min · Principiante
Nueve de las vacantes del barrido de octubre piden Google Cloud junto a AWS y Azure, y todas parten de lo mismo: saber dónde vive cada cosa y quién llega a ella desde arriba. En Google Cloud los recursos cuelgan de un árbol de organización, carpetas y proyectos, y los permisos bajan por ese árbol. Con la exportación del inventario de Cerámicas Tacuara, una empresa de cerámica industrial, aprendes a leer el árbol, a sumar las políticas de cada nivel y a decidir en qué nivel se corrige un acceso. Todo es lectura de extractos de ejemplo, sin tocar ninguna cuenta real.
Objetivo de la sala
Nueve de las vacantes del barrido de octubre piden Google Cloud junto a AWS y Azure, y todas parten de lo mismo: saber dónde vive cada cosa y quién llega a ella desde arriba. En Google Cloud los recursos cuelgan de un árbol de organización, carpetas y proyectos, y los permisos bajan por ese árbol. Con la exportación del inventario de Cerámicas Tacuara, una empresa de cerámica industrial, aprendes a leer el árbol, a sumar las políticas de cada nivel y a decidir en qué nivel se corrige un acceso. Todo es lectura de extractos de ejemplo, sin tocar ninguna cuenta real.Google Cloud ordena sus recursos en una jerarquía: la organización es la raíz (se corresponde con un dominio de la empresa), las carpetas agrupan proyectos y otras carpetas, y el proyecto es la unidad donde viven los recursos (máquinas, buckets, bases de datos). Un proyecto puede colgar de una carpeta o directamente de la organización.
Los permisos se heredan hacia abajo. La política de permisos efectiva de un recurso es la unión de la política que tiene puesta y de las de todos sus ancestros: lo concedido arriba se suma a lo concedido abajo. Un nivel inferior puede añadir permisos, pero no puede quitar los que vienen de arriba. Si algo ya no debe llegar, se corrige en el nivel donde se concedió. Existen además políticas de denegación, que se evalúan antes que las de permiso y se adjuntan a organización, carpeta o proyecto, pero esta sala trabaja solo con las de permiso.
La consecuencia para quien revisa es práctica: mirar solo la política de un proyecto da una imagen incompleta; hay que subir por el árbol y sumar.
Responde para continuar
Un grupo tiene el rol viewer en una carpeta, y en un proyecto de esa carpeta la política no menciona al grupo. ¿Qué acceso tiene el grupo en ese proyecto?
Ver pista de ayuda
Piensa si la política de un hijo reemplaza a la del padre o se suma a ella.
Abre el laboratorio. En el escritorio está la exportación del inventario de Cerámicas Tacuara. Empieza por el archivo arbol-de-recursos.txt: cada línea con sangría es un hijo de la línea de arriba. Los proyectos sin carpeta son un caso a vigilar: reciben solo lo concedido en la organización, pero también suelen escaparse de los controles que se aplican por carpeta.
Responde para continuar
¿Qué proyecto cuelga directamente de la organización, sin carpeta?
Ver pista de ayuda
En el árbol, busca la línea de proyecto que está al mismo nivel que las carpetas.
El proyecto tcr-portal-pruebas está dentro de dos carpetas anidadas. Lo que cada una concede le llega. Los roles básicos (owner, editor, viewer) son los más amplios de Google Cloud: editor permite modificar casi todos los recursos del proyecto, no solo leerlos.
Abre las políticas de las carpetas y busca la que concede el rol editor.
Responde para continuar
¿Qué carpeta del árbol concede el rol editor a un grupo y por tanto se lo da en el proyecto de portal de pruebas?
Ver pista de ayuda
Compara las dos políticas de carpeta; solo una contiene roles/editor.
Para saber quién llega a un proyecto hay que sumar las políticas de los cuatro niveles que lo afectan: organización, carpeta Desarrollo, carpeta de contratistas y el propio proyecto, y contar principales distintos. Un principal es un usuario, un grupo o una cuenta de servicio; un grupo cuenta como uno. Si el mismo principal aparece en dos niveles, es el mismo.
Responde para continuar
¿Cuántos principales distintos tienen algún rol sobre el proyecto de portal de pruebas, sumando los cuatro niveles?
Ver pista de ayuda
Haz una lista con todos los principales de las cuatro políticas y quita los repetidos.
El dueño del proyecto de portal de pruebas descubre que los contratistas tienen más acceso del necesario y edita la política de su proyecto para quitarlos. Al volver a revisar, siguen teniendo acceso.
Responde para continuar
¿Por qué siguen teniendo acceso y dónde se debe corregir?
Ver pista de ayuda
Recuerda qué puede hacer un nivel inferior con lo que viene de arriba.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.