Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Jerarquía de recursos, organización, carpetas y proyectos

5 tareas · 40 min · Principiante

Nueve de las vacantes del barrido de octubre piden Google Cloud junto a AWS y Azure, y todas parten de lo mismo: saber dónde vive cada cosa y quién llega a ella desde arriba. En Google Cloud los recursos cuelgan de un árbol de organización, carpetas y proyectos, y los permisos bajan por ese árbol. Con la exportación del inventario de Cerámicas Tacuara, una empresa de cerámica industrial, aprendes a leer el árbol, a sumar las políticas de cada nivel y a decidir en qué nivel se corrige un acceso. Todo es lectura de extractos de ejemplo, sin tocar ninguna cuenta real.

0 de 5 · 0%

Objetivo de la sala

Nueve de las vacantes del barrido de octubre piden Google Cloud junto a AWS y Azure, y todas parten de lo mismo: saber dónde vive cada cosa y quién llega a ella desde arriba. En Google Cloud los recursos cuelgan de un árbol de organización, carpetas y proyectos, y los permisos bajan por ese árbol. Con la exportación del inventario de Cerámicas Tacuara, una empresa de cerámica industrial, aprendes a leer el árbol, a sumar las políticas de cada nivel y a decidir en qué nivel se corrige un acceso. Todo es lectura de extractos de ejemplo, sin tocar ninguna cuenta real.

Google Cloud ordena sus recursos en una jerarquía: la organización es la raíz (se corresponde con un dominio de la empresa), las carpetas agrupan proyectos y otras carpetas, y el proyecto es la unidad donde viven los recursos (máquinas, buckets, bases de datos). Un proyecto puede colgar de una carpeta o directamente de la organización.

Los permisos se heredan hacia abajo. La política de permisos efectiva de un recurso es la unión de la política que tiene puesta y de las de todos sus ancestros: lo concedido arriba se suma a lo concedido abajo. Un nivel inferior puede añadir permisos, pero no puede quitar los que vienen de arriba. Si algo ya no debe llegar, se corrige en el nivel donde se concedió. Existen además políticas de denegación, que se evalúan antes que las de permiso y se adjuntan a organización, carpeta o proyecto, pero esta sala trabaja solo con las de permiso.

La consecuencia para quien revisa es práctica: mirar solo la política de un proyecto da una imagen incompleta; hay que subir por el árbol y sumar.

Responde para continuar

Un grupo tiene el rol viewer en una carpeta, y en un proyecto de esa carpeta la política no menciona al grupo. ¿Qué acceso tiene el grupo en ese proyecto?

Ver pista de ayuda

Piensa si la política de un hijo reemplaza a la del padre o se suma a ella.

Abre el laboratorio. En el escritorio está la exportación del inventario de Cerámicas Tacuara. Empieza por el archivo arbol-de-recursos.txt: cada línea con sangría es un hijo de la línea de arriba. Los proyectos sin carpeta son un caso a vigilar: reciben solo lo concedido en la organización, pero también suelen escaparse de los controles que se aplican por carpeta.

Responde para continuar

¿Qué proyecto cuelga directamente de la organización, sin carpeta?

Ver pista de ayuda

En el árbol, busca la línea de proyecto que está al mismo nivel que las carpetas.

El proyecto tcr-portal-pruebas está dentro de dos carpetas anidadas. Lo que cada una concede le llega. Los roles básicos (owner, editor, viewer) son los más amplios de Google Cloud: editor permite modificar casi todos los recursos del proyecto, no solo leerlos.

Abre las políticas de las carpetas y busca la que concede el rol editor.

Responde para continuar

¿Qué carpeta del árbol concede el rol editor a un grupo y por tanto se lo da en el proyecto de portal de pruebas?

Ver pista de ayuda

Compara las dos políticas de carpeta; solo una contiene roles/editor.

Para saber quién llega a un proyecto hay que sumar las políticas de los cuatro niveles que lo afectan: organización, carpeta Desarrollo, carpeta de contratistas y el propio proyecto, y contar principales distintos. Un principal es un usuario, un grupo o una cuenta de servicio; un grupo cuenta como uno. Si el mismo principal aparece en dos niveles, es el mismo.

Responde para continuar

¿Cuántos principales distintos tienen algún rol sobre el proyecto de portal de pruebas, sumando los cuatro niveles?

Ver pista de ayuda

Haz una lista con todos los principales de las cuatro políticas y quita los repetidos.

El dueño del proyecto de portal de pruebas descubre que los contratistas tienen más acceso del necesario y edita la política de su proyecto para quitarlos. Al volver a revisar, siguen teniendo acceso.

Responde para continuar

¿Por qué siguen teniendo acceso y dónde se debe corregir?

Ver pista de ayuda

Recuerda qué puede hacer un nivel inferior con lo que viene de arriba.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad