Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Llaves de larga duración y credenciales temporales

5 tareas · 35 min · Principiante

Una política perfecta no protege nada si la credencial que la usa anda suelta. AWS ofrece dos clases: las llaves de acceso de un usuario, que no caducan hasta que alguien las desactiva, y las credenciales temporales que entrega un rol y que se agotan solas. Quebrada Datos exportó el informe de credenciales de su cuenta, una fila por usuario, con su estado y su último uso. Lo lees contra la regla interna de la empresa y decides qué se rota, qué se desactiva y qué debería ser un rol. Solo lees; no hay ninguna llave real en la estación.

0 de 5 · 0%

Objetivo de la sala

Una política perfecta no protege nada si la credencial que la usa anda suelta. AWS ofrece dos clases: las llaves de acceso de un usuario, que no caducan hasta que alguien las desactiva, y las credenciales temporales que entrega un rol y que se agotan solas. Quebrada Datos exportó el informe de credenciales de su cuenta, una fila por usuario, con su estado y su último uso. Lo lees contra la regla interna de la empresa y decides qué se rota, qué se desactiva y qué debería ser un rol. Solo lees; no hay ninguna llave real en la estación.

Los identificadores de llave de acceso llevan un prefijo que delata su clase. Según la documentación de IAM, AKIA marca una llave de acceso de larga duración de un usuario, y ASIA marca el identificador de unas credenciales temporales de AWS STS, que solo son válidas junto con su llave secreta y un token de sesión. Esa diferencia importa al revisar un hallazgo: si un registro muestra una llave AKIA, se trata de una credencial que sigue valiendo hasta que se desactive; si muestra una ASIA, caducará sola y, una vez pasado el tiempo, ya no sirve.

La llave larga es la que obliga a rotar, vigilar y desactivar; la temporal obliga solo a conceder el rol correcto.

Responde para continuar

Aparece un identificador que empieza por `AKIA`. ¿Qué indica?

Ver pista de ayuda

El prefijo que comienza por AS se reserva para lo temporal.

Una llave activa que nunca se ha usado es una puerta abierta sin dueño que la necesite: si se filtra, nadie lo notará por el uso. Abre informe-de-credenciales.csv y filtra con grep las filas con la llave activa. En las columnas de último uso, N/A significa que nunca se usó. Ignora a quien no tiene llave activa.

Responde para continuar

¿Qué usuario tiene una llave de acceso activa que nunca se ha usado? Escribe su nombre.

Ver pista de ayuda

Busca la fila con la clave 1 activa en true y el último uso en N/A.

La regla de la empresa pide rotar toda llave como máximo cada 90 días. Las fechas del informe tienen formato año-mes-día y el informe lleva su propia fecha de generación en la primera línea. Para saber cuánto lleva una llave sin rotar se cuentan los días entre la fecha de la última rotación y la del informe.

Responde para continuar

¿Cuántos días llevaba sin rotarse la llave de bot-etl el día en que se generó el informe?

Ver pista de ayuda

De 2025-10-14 a 2026-10-02: un año completo menos los días que faltan hasta el 14 de octubre de 2026.

Un rol no tiene llave propia: quien lo asume recibe credenciales temporales que expiran. Una instancia con un rol, una función con su rol de ejecución o una canalización que se autentica por federación no guardan nada que se pueda copiar y reutilizar meses después. Y las llaves largas tienen otro problema: acaban en scripts, repositorios y portátiles, donde no se ven. Cambiar una llave larga por un rol cuesta una vez; vigilar cientos de llaves cuesta siempre.

El principio es dejar las llaves largas solo para lo que no tiene alternativa y, aun así, rotarlas y limitarlas.

Responde para continuar

Una carga automática de la cuenta usa una llave de usuario guardada en su configuración. ¿Qué cambio reduce más el riesgo?

Ver pista de ayuda

Lo que reduce el riesgo es que la credencial deje de existir como secreto duradero.

Una contraseña de consola sin segundo factor depende solo de que nadie la adivine o la robe. La regla de la empresa exige segundo factor a todo usuario que entra por consola. En el informe, las columnas de contraseña de consola y de segundo factor permiten cruzar las dos cosas: un usuario con contraseña activa y sin factor es un acceso humano con una sola barrera.

Responde para continuar

¿Qué usuario tiene contraseña de consola activa y no tiene segundo factor? Escribe su nombre.

Ver pista de ayuda

Filtra las filas con contrasena_consola en true y mira la columna mfa de cada una.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad