Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo desplegado sin revisión

5 tareas · 55 min · Principiante

Parte de la cuenta heredada no se hizo en la consola: Pomarroso la describió en Terraform y desplegó una aplicación de ruteo en un clúster gestionado de Kubernetes. Eso explica hallazgos del informe y esconde otros que la herramienta no evaluó, porque ni la base de datos ni el clúster entraron en su cobertura. Tienes el repositorio de infraestructura, el estado, un plan generado con el código corregido, los manifiestos de la aplicación, sus enlaces de permisos y la descripción del clúster. Nada se aplica: se lee y se decide qué se corrige y con qué cuidado.

0 de 5 · 0%

Objetivo de la sala

Parte de la cuenta heredada no se hizo en la consola: Pomarroso la describió en Terraform y desplegó una aplicación de ruteo en un clúster gestionado de Kubernetes. Eso explica hallazgos del informe y esconde otros que la herramienta no evaluó, porque ni la base de datos ni el clúster entraron en su cobertura. Tienes el repositorio de infraestructura, el estado, un plan generado con el código corregido, los manifiestos de la aplicación, sus enlaces de permisos y la descripción del clúster. Nada se aplica: se lee y se decide qué se corrige y con qué cuidado.

Un hallazgo de configuración casi siempre tiene un origen escrito. Si la cuenta se creó con código, corregir la consola sin corregir el código deja el problema esperando la próxima aplicación del plan. Buscar el origen es leer el código, no la consola.

Abre el repositorio y localiza el recurso que desactiva el bloqueo de acceso público del bucket de las guías de despacho.

Responde para continuar

¿Qué recurso de Terraform desactiva el bloqueo de acceso público del bucket de guías? Escribe su dirección tal como se escribiría en un plan.

Ver pista de ayuda

La dirección es el tipo del recurso, un punto y su nombre.

Un enlace de permisos en Kubernetes se lee de punta a punta: a quién se da, qué rol, y con qué alcance. Una cuenta de servicio con el rol de administrador del clúster convierte el robo de su credencial en la entrega de todo el clúster, y la aplicación la usa por defecto.

Responde para continuar

¿Qué cuenta de servicio está enlazada al rol cluster-admin? Escribe su nombre.

Ver pista de ayuda

Mira el sujeto del enlace de clúster.

Corregir un manifiesto no es quitar líneas hasta que se vea limpio. Se contrasta cada ajuste peligroso con lo que la aplicación demuestra necesitar. Aquí la nota del equipo anterior dice en qué puerto escucha y dónde escribe.

Responde para continuar

¿Qué corrección del contenedor de ruteo reduce el riesgo sin romper la aplicación?

Ver pista de ayuda

Compara cada ajuste con el puerto y las rutas de escritura de la nota.

Un plan es una predicción y se lee antes de aplicar. El mismo cambio de una línea puede ser un ajuste sin consecuencias o la destrucción de un recurso con datos, y la diferencia solo se ve en la lista de acciones y en los atributos de ese recurso.

Lee el plan con el código corregido y busca el recurso que se destruiría para volver a crearlo.

Responde para continuar

¿Qué recurso del plan se destruye y se vuelve a crear? Escribe su dirección tal como aparece en el plan.

Ver pista de ayuda

Busca el encabezado que dice que el recurso debe ser reemplazado.

En el repositorio hay una contraseña como valor por defecto de una variable, y el estado la guarda en claro en un bucket sin versionado ni cifrado. Un secreto que estuvo en un repositorio y en un estado no se arregla borrando una línea: quien tuvo acceso al historial o al archivo de estado ya pudo leerlo.

Responde para continuar

¿Qué hay que hacer con esa contraseña?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad