🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLlaves de larga duración y credenciales temporales
5 tareas · 35 min · Principiante
Una política perfecta no protege nada si la credencial que la usa anda suelta. AWS ofrece dos clases: las llaves de acceso de un usuario, que no caducan hasta que alguien las desactiva, y las credenciales temporales que entrega un rol y que se agotan solas. Quebrada Datos exportó el informe de credenciales de su cuenta, una fila por usuario, con su estado y su último uso. Lo lees contra la regla interna de la empresa y decides qué se rota, qué se desactiva y qué debería ser un rol. Solo lees; no hay ninguna llave real en la estación.
Objetivo de la sala
Una política perfecta no protege nada si la credencial que la usa anda suelta. AWS ofrece dos clases: las llaves de acceso de un usuario, que no caducan hasta que alguien las desactiva, y las credenciales temporales que entrega un rol y que se agotan solas. Quebrada Datos exportó el informe de credenciales de su cuenta, una fila por usuario, con su estado y su último uso. Lo lees contra la regla interna de la empresa y decides qué se rota, qué se desactiva y qué debería ser un rol. Solo lees; no hay ninguna llave real en la estación.Los identificadores de llave de acceso llevan un prefijo que delata su clase. Según la documentación de IAM, AKIA marca una llave de acceso de larga duración de un usuario, y ASIA marca el identificador de unas credenciales temporales de AWS STS, que solo son válidas junto con su llave secreta y un token de sesión. Esa diferencia importa al revisar un hallazgo: si un registro muestra una llave AKIA, se trata de una credencial que sigue valiendo hasta que se desactive; si muestra una ASIA, caducará sola y, una vez pasado el tiempo, ya no sirve.
La llave larga es la que obliga a rotar, vigilar y desactivar; la temporal obliga solo a conceder el rol correcto.
Responde para continuar
Aparece un identificador que empieza por `AKIA`. ¿Qué indica?
Ver pista de ayuda
El prefijo que comienza por AS se reserva para lo temporal.
Una llave activa que nunca se ha usado es una puerta abierta sin dueño que la necesite: si se filtra, nadie lo notará por el uso. Abre informe-de-credenciales.csv y filtra con grep las filas con la llave activa. En las columnas de último uso, N/A significa que nunca se usó. Ignora a quien no tiene llave activa.
Responde para continuar
¿Qué usuario tiene una llave de acceso activa que nunca se ha usado? Escribe su nombre.
Ver pista de ayuda
Busca la fila con la clave 1 activa en true y el último uso en N/A.
La regla de la empresa pide rotar toda llave como máximo cada 90 días. Las fechas del informe tienen formato año-mes-día y el informe lleva su propia fecha de generación en la primera línea. Para saber cuánto lleva una llave sin rotar se cuentan los días entre la fecha de la última rotación y la del informe.
Responde para continuar
¿Cuántos días llevaba sin rotarse la llave de bot-etl el día en que se generó el informe?
Ver pista de ayuda
De 2025-10-14 a 2026-10-02: un año completo menos los días que faltan hasta el 14 de octubre de 2026.
Un rol no tiene llave propia: quien lo asume recibe credenciales temporales que expiran. Una instancia con un rol, una función con su rol de ejecución o una canalización que se autentica por federación no guardan nada que se pueda copiar y reutilizar meses después. Y las llaves largas tienen otro problema: acaban en scripts, repositorios y portátiles, donde no se ven. Cambiar una llave larga por un rol cuesta una vez; vigilar cientos de llaves cuesta siempre.
El principio es dejar las llaves largas solo para lo que no tiene alternativa y, aun así, rotarlas y limitarlas.
Responde para continuar
Una carga automática de la cuenta usa una llave de usuario guardada en su configuración. ¿Qué cambio reduce más el riesgo?
Ver pista de ayuda
Lo que reduce el riesgo es que la credencial deje de existir como secreto duradero.
Una contraseña de consola sin segundo factor depende solo de que nadie la adivine o la robe. La regla de la empresa exige segundo factor a todo usuario que entra por consola. En el informe, las columnas de contraseña de consola y de segundo factor permiten cruzar las dos cosas: un usuario con contraseña activa y sin factor es un acceso humano con una sola barrera.
Responde para continuar
¿Qué usuario tiene contraseña de consola activa y no tiene segundo factor? Escribe su nombre.
Ver pista de ayuda
Filtra las filas con contrasena_consola en true y mira la columna mfa de cada una.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.