🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLas identidades que nadie dio de baja
5 tareas · 50 min · Principiante
El informe dice qué está mal configurado; no dice quién puede entrar. Con la cuenta heredada, la pregunta de identidad viene primero: qué usuarios, roles y asignaciones siguen vivos y a nombre de quién. Tienes el informe de credenciales de IAM, las políticas adjuntas, la configuración de un rol con confianza hacia fuera, el analizador de accesos y, de Azure, las asignaciones de rol y el acceso condicional. Recursos humanos aporta la lista de bajas y la cuenta lista las cuentas de AWS que la empresa reconoce. Aquí se juntan las identidades de las dos nubes y el mínimo privilegio.
Objetivo de la sala
El informe dice qué está mal configurado; no dice quién puede entrar. Con la cuenta heredada, la pregunta de identidad viene primero: qué usuarios, roles y asignaciones siguen vivos y a nombre de quién. Tienes el informe de credenciales de IAM, las políticas adjuntas, la configuración de un rol con confianza hacia fuera, el analizador de accesos y, de Azure, las asignaciones de rol y el acceso condicional. Recursos humanos aporta la lista de bajas y la cuenta lista las cuentas de AWS que la empresa reconoce. Aquí se juntan las identidades de las dos nubes y el mínimo privilegio.Una persona que deja la empresa tiene que dejar también sus accesos, y eso rara vez ocurre solo. Se detecta cruzando tres cosas: la lista de bajas, cómo entra el usuario (contraseña de consola, claves, segundo factor) y qué puede hacer una vez dentro.
Un usuario con contraseña de consola, sin segundo factor y con permisos de administrador es el caso en que más pesa un olvido.
Responde para continuar
¿Qué usuario de AWS tiene contraseña de consola, no tiene segundo factor, tiene permisos de administrador y figura en la lista de bajas?
Ver pista de ayuda
Empieza por la lista de bajas y busca a cada persona en el informe de credenciales.
La política de confianza de un rol dice quién puede asumirlo. Si nombra a otra cuenta de AWS sin ninguna condición, cualquier identidad de esa cuenta con permiso para asumir roles puede entrar. Que el contrato de esa consultora terminó en diciembre no cierra la puerta: la política sigue diciendo lo mismo.
Responde para continuar
¿Cuál es el número de la cuenta ajena a Chagualo que puede asumir rol-consultoria-externa? Escribe solo el número.
Ver pista de ayuda
Lee el principal de la política de confianza del rol y contrástalo con las cuentas que la empresa reconoce.
El último uso de una clave dice si la identidad sigue viva y desde cuándo hay actividad que no encaja con la persona. La baja de recursos humanos pone la fecha de partida; el informe de credenciales, la del último uso.
Calcula los días enteros entre la baja de esa persona y el último uso de su clave de acceso.
Responde para continuar
¿Cuántos días pasaron entre la fecha de baja de esa persona y el último uso de su clave de acceso?
Ver pista de ayuda
Usa solo la fecha del último uso, sin la hora.
En Azure las asignaciones heredadas y las de invitados externos son las que más se olvidan: no dependen de la plantilla de personal y nadie las revisa porque nadie las ve. La columna de fin de la asignación y el último inicio de sesión cuentan la historia.
Responde para continuar
¿Qué cuenta de invitado externo conserva un rol sobre la suscripción? Escribe su nombre de usuario completo.
Ver pista de ayuda
El tipo de la asignación distingue usuarios de la empresa e invitados.
El acceso condicional decide en qué condiciones se deja entrar. Una política puede estar creada, bien escrita y con el control correcto, y aun así no exigir nada, según el estado en que esté. Lee el de la política de segundo factor para administradores.
Responde para continuar
¿Qué efecto tiene hoy la política que exige segundo factor a los administradores?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.