🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPerímetros de servicio y sus equivalentes
5 tareas · 40 min · Principiante
Una identidad con permisos correctos puede sacar datos de un bucket y enviarlos a un proyecto de otra empresa; IAM no lo impide, porque quien lo hace tiene permiso. Los controles de perímetro de servicios (VPC Service Controls) añaden una frontera alrededor de los proyectos y de los servicios de Google que guardan datos, y bloquean lo que la cruza aunque IAM lo permita. En esta sala, a nivel conceptual, lees la configuración de los perímetros de Farmanova Andina, ves qué protegen y qué dejan fuera, lees el registro de bloqueos y comparas la idea con lo que ofrecen AWS y Azure. Todo es lectura de exportaciones de ejemplo; no se crea ni se cambia ningún perímetro.
Objetivo de la sala
Una identidad con permisos correctos puede sacar datos de un bucket y enviarlos a un proyecto de otra empresa; IAM no lo impide, porque quien lo hace tiene permiso. Los controles de perímetro de servicios (VPC Service Controls) añaden una frontera alrededor de los proyectos y de los servicios de Google que guardan datos, y bloquean lo que la cruza aunque IAM lo permita. En esta sala, a nivel conceptual, lees la configuración de los perímetros de Farmanova Andina, ves qué protegen y qué dejan fuera, lees el registro de bloqueos y comparas la idea con lo que ofrecen AWS y Azure. Todo es lectura de exportaciones de ejemplo; no se crea ni se cambia ningún perímetro.Un perímetro de servicio es una frontera alrededor de proyectos (los recursos protegidos) y de una lista de servicios restringidos. Dentro, los recursos se hablan libremente; por defecto, la comunicación con esos servicios a través de la frontera se bloquea. Se abren excepciones con niveles de acceso (por ejemplo, solicitudes que vienen de un rango de direcciones de la oficina) y con reglas de ingreso y de egreso para entradas y salidas concretas. Hay un modo de simulación para ver qué bloquearía antes de aplicarlo.
Es una capa independiente de IAM: no sustituye a los permisos, se suma a ellos. Y solo protege lo que se incluye: un servicio que no está en la lista de restringidos queda fuera de la frontera.
Responde para continuar
Una cuenta con permiso de IAM para leer un bucket intenta leerlo desde fuera del perímetro de servicio, sin nivel de acceso ni regla de ingreso que lo cubra. ¿Qué pasa?
Ver pista de ayuda
Si el perímetro dependiera de IAM, no añadiría nada.
Abre el laboratorio. En perimetros.json el perímetro perimetro-datos-sensibles protege dos proyectos y enumera sus servicios restringidos. En servicios-en-uso.txt está lo que cada proyecto guarda y en qué servicio. Un perímetro con la lista corta es un perímetro con un agujero.
Responde para continuar
¿Qué servicio con datos del proyecto de calidad no está entre los servicios restringidos del perímetro? Escribe su nombre completo.
Ver pista de ayuda
Compara los servicios de fn-calidad-prod con la lista restrictedServices. Nombres terminados en .googleapis.com.
La configuración de un perímetro tiene dos partes: status, la que se aplica de verdad, y spec, la del modo de simulación, que solo registra. Si un perímetro tiene useExplicitDryRunSpec activado y su status está vacío, parece protegido en el inventario y no protege nada. Sus entradas de registro llevan dryRun: true.
En el archivo hay dos perímetros. Uno aplica de verdad lo que dice; el otro solo está en simulación.
Responde para continuar
¿Qué perímetro está solo en modo de simulación y no bloquea nada hoy?
Ver pista de ayuda
Mira en cuál de los dos el bloque status está vacío y existe un bloque spec.
Los bloqueos de un perímetro van al registro de políticas (cloudaudit.googleapis.com%2Fpolicy), con la razón de la violación y el nombre del perímetro. NO_MATCHING_ACCESS_LEVEL significa que la dirección, el dispositivo o la identidad no coincide con ningún nivel de acceso ni con una regla de ingreso. RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER significa que una sola solicitud toca recursos que no están en el mismo perímetro, por ejemplo copiar de un proyecto protegido a uno que no lo está. El campo dryRun distingue lo que se habría bloqueado de lo que se bloqueó.
Responde para continuar
¿Cuántas solicitudes bloqueó de verdad perimetro-datos-sensibles por NO_MATCHING_ACCESS_LEVEL? Escribe solo el número.
Ver pista de ayuda
Filtra por perímetro, por la razón y por dryRun en false. Los del otro perímetro no cuentan.
La idea de «los datos no salen de mi frontera, ni con permisos válidos» existe en las otras dos nubes con otras piezas. En AWS se construye un perímetro de datos con tres controles: identidades de confianza, recursos de confianza y red esperada, con claves de condición como la organización a la que pertenece quien pide o el recurso, y con políticas de punto de enlace de VPC. En Azure existe el perímetro de seguridad de red (Network Security Perimeter), que agrupa recursos como cuentas de almacenamiento y bóvedas de claves y, en modo forzado, deniega el tráfico público salvo reglas de acceso explícitas; tiene un modo de transición para observar antes de forzar, que se parece al modo de simulación de Google.
Responde para continuar
¿Qué equivalencia describe mejor el papel del perímetro de servicios de Google Cloud en las otras dos nubes?
Ver pista de ayuda
Busca la que habla de limitar desde dónde y hacia dónde viajan los datos, no de quién puede pedirlos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.