Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La jerarquía que hereda

4 tareas · 40 min · Principiante

Hasta aquí revisaste una cuenta a la vez. Una empresa con siete cuentas de AWS y siete suscripciones de Azure no se asegura así: se asegura con barandillas que se ponen una vez arriba y alcanzan a todo lo que cuelga debajo. Brasero Logística, una transportadora de Barranquilla, tiene ese gobierno a medias. En esta sala aprendes a leer el árbol —la organización de AWS con sus unidades y el inquilino de Azure con sus grupos de administración— y a contestar la única pregunta que importa antes de tocar una política: qué alcanza a qué.

0 de 4 · 0%

Objetivo de la sala

Hasta aquí revisaste una cuenta a la vez. Una empresa con siete cuentas de AWS y siete suscripciones de Azure no se asegura así: se asegura con barandillas que se ponen una vez arriba y alcanzan a todo lo que cuelga debajo. Brasero Logística, una transportadora de Barranquilla, tiene ese gobierno a medias. En esta sala aprendes a leer el árbol —la organización de AWS con sus unidades y el inquilino de Azure con sus grupos de administración— y a contestar la única pregunta que importa antes de tocar una política: qué alcanza a qué.

En AWS Organizations las cuentas se agrupan en unidades organizativas y todas cuelgan de una raíz. En Azure las suscripciones se agrupan en grupos de administración, y todos cuelgan de un grupo raíz del inquilino. En los dos casos la herencia funciona igual: lo que se asigna en un nivel alcanza a todo lo que está debajo, incluidas las cuentas o suscripciones que se creen después.

Eso es lo que hace útil al gobierno multicuenta, y también lo que lo hace peligroso. Una barandilla puesta en la unidad correcta protege a las cuentas de hoy y a las de mañana sin que nadie tenga que acordarse. Una puesta en la unidad equivocada protege a la que no era, y deja a las demás como estaban.

Responde para continuar

Una empresa añade una cuenta nueva dentro de una unidad que ya tiene políticas adjuntas. ¿Qué pasa con esas políticas?

Ver pista de ayuda

Piensa en por qué se adjunta a una unidad y no a cada cuenta.

Hay una cuenta que no obedece a las políticas de control de servicio: la de gestión, la que creó la organización. Esas políticas limitan a los usuarios y roles de las cuentas miembro, y no alcanzan a los de la cuenta de gestión, aunque estén adjuntas en la raíz. Por eso la cuenta de gestión se mantiene casi vacía —sin cargas de trabajo— y con muy pocas personas con acceso: lo que haga alguien ahí, ninguna barandilla de este tipo lo detiene.

Abre el inventario de cuentas de Brasero y localiza la que administra la organización.

Responde para continuar

¿Cómo se llama la cuenta de gestión de la organización de AWS de Brasero?

Ver pista de ayuda

En la tabla `cuentas_aws`, mira la columna `funcion`.

Cuando una suscripción nueva aparece en Azure, queda en el grupo raíz del inquilino hasta que alguien la mueve. Si nadie la mueve, queda fuera de cualquier grupo de la empresa, y las políticas asignadas a los grupos de la empresa no le llegan. Es la fuga más común del gobierno de Azure: no una política mal escrita, sino una suscripción que nunca entró en el árbol.

Compara el árbol de grupos con la lista de suscripciones de Brasero y busca la que no cuelga de ningún grupo propio.

Responde para continuar

¿Qué suscripción de Azure cuelga directamente de la raíz del inquilino, sin ningún grupo de Brasero?

Ver pista de ayuda

En `suscripciones_azure`, mira la columna del grupo. Una sola suscripción tiene como grupo el del propio inquilino.

Antes de crear una cuenta se puede predecir qué controles va a tener: los de la raíz, más los de cada unidad por la que baja hasta llegar a ella. Cada nivel suma. Lo que no se puede es deducir el resultado sin mirar las adjuntas de cada nivel del camino.

Brasero va a crear una cuenta para un equipo de analistas y la quiere meter en la unidad de pruebas. Consulta qué hay adjunto en la raíz y en esa unidad.

Responde para continuar

Una cuenta nueva entra en la unidad de pruebas de Brasero. ¿Qué políticas de control de servicio tendrá además de la que AWS adjunta por defecto?

Ver pista de ayuda

Suma lo adjunto en la raíz con lo adjunto en la unidad, y no mires las otras unidades.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad