🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa jerarquía que hereda
4 tareas · 40 min · Principiante
Hasta aquí revisaste una cuenta a la vez. Una empresa con siete cuentas de AWS y siete suscripciones de Azure no se asegura así: se asegura con barandillas que se ponen una vez arriba y alcanzan a todo lo que cuelga debajo. Brasero Logística, una transportadora de Barranquilla, tiene ese gobierno a medias. En esta sala aprendes a leer el árbol —la organización de AWS con sus unidades y el inquilino de Azure con sus grupos de administración— y a contestar la única pregunta que importa antes de tocar una política: qué alcanza a qué.
Objetivo de la sala
Hasta aquí revisaste una cuenta a la vez. Una empresa con siete cuentas de AWS y siete suscripciones de Azure no se asegura así: se asegura con barandillas que se ponen una vez arriba y alcanzan a todo lo que cuelga debajo. Brasero Logística, una transportadora de Barranquilla, tiene ese gobierno a medias. En esta sala aprendes a leer el árbol —la organización de AWS con sus unidades y el inquilino de Azure con sus grupos de administración— y a contestar la única pregunta que importa antes de tocar una política: qué alcanza a qué.En AWS Organizations las cuentas se agrupan en unidades organizativas y todas cuelgan de una raíz. En Azure las suscripciones se agrupan en grupos de administración, y todos cuelgan de un grupo raíz del inquilino. En los dos casos la herencia funciona igual: lo que se asigna en un nivel alcanza a todo lo que está debajo, incluidas las cuentas o suscripciones que se creen después.
Eso es lo que hace útil al gobierno multicuenta, y también lo que lo hace peligroso. Una barandilla puesta en la unidad correcta protege a las cuentas de hoy y a las de mañana sin que nadie tenga que acordarse. Una puesta en la unidad equivocada protege a la que no era, y deja a las demás como estaban.
Responde para continuar
Una empresa añade una cuenta nueva dentro de una unidad que ya tiene políticas adjuntas. ¿Qué pasa con esas políticas?
Ver pista de ayuda
Piensa en por qué se adjunta a una unidad y no a cada cuenta.
Hay una cuenta que no obedece a las políticas de control de servicio: la de gestión, la que creó la organización. Esas políticas limitan a los usuarios y roles de las cuentas miembro, y no alcanzan a los de la cuenta de gestión, aunque estén adjuntas en la raíz. Por eso la cuenta de gestión se mantiene casi vacía —sin cargas de trabajo— y con muy pocas personas con acceso: lo que haga alguien ahí, ninguna barandilla de este tipo lo detiene.
Abre el inventario de cuentas de Brasero y localiza la que administra la organización.
Responde para continuar
¿Cómo se llama la cuenta de gestión de la organización de AWS de Brasero?
Ver pista de ayuda
En la tabla `cuentas_aws`, mira la columna `funcion`.
Cuando una suscripción nueva aparece en Azure, queda en el grupo raíz del inquilino hasta que alguien la mueve. Si nadie la mueve, queda fuera de cualquier grupo de la empresa, y las políticas asignadas a los grupos de la empresa no le llegan. Es la fuga más común del gobierno de Azure: no una política mal escrita, sino una suscripción que nunca entró en el árbol.
Compara el árbol de grupos con la lista de suscripciones de Brasero y busca la que no cuelga de ningún grupo propio.
Responde para continuar
¿Qué suscripción de Azure cuelga directamente de la raíz del inquilino, sin ningún grupo de Brasero?
Ver pista de ayuda
En `suscripciones_azure`, mira la columna del grupo. Una sola suscripción tiene como grupo el del propio inquilino.
Antes de crear una cuenta se puede predecir qué controles va a tener: los de la raíz, más los de cada unidad por la que baja hasta llegar a ella. Cada nivel suma. Lo que no se puede es deducir el resultado sin mirar las adjuntas de cada nivel del camino.
Brasero va a crear una cuenta para un equipo de analistas y la quiere meter en la unidad de pruebas. Consulta qué hay adjunto en la raíz y en esa unidad.
Responde para continuar
Una cuenta nueva entra en la unidad de pruebas de Brasero. ¿Qué políticas de control de servicio tendrá además de la que AWS adjunta por defecto?
Ver pista de ayuda
Suma lo adjunto en la raíz con lo adjunto en la unidad, y no mires las otras unidades.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.