Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Permisos mínimos por función

5 tareas · 38 min · Principiante

En una arquitectura sin servidor cada función es un trocito de código con su propia identidad. Si todas comparten un rol amplio, comprometer la función más descuidada abre todo lo demás. En Reparto Mirlo, una empresa de mensajería urbana, revisas cuatro funciones: qué puede hacer cada una al ejecutarse, quién puede invocarla y cuánto de lo que su rol permite se usa de verdad.

0 de 5 · 0%

Objetivo de la sala

En una arquitectura sin servidor cada función es un trocito de código con su propia identidad. Si todas comparten un rol amplio, comprometer la función más descuidada abre todo lo demás. En Reparto Mirlo, una empresa de mensajería urbana, revisas cuatro funciones: qué puede hacer cada una al ejecutarse, quién puede invocarla y cuánto de lo que su rol permite se usa de verdad.

Una función de AWS Lambda tiene dos lados de permisos. El rol de ejecución dice qué puede hacer la función con otros recursos cuando corre: leer una tabla, publicar en un tema, escribir un registro. La política basada en recurso de la propia función dice quién puede invocarla: un servicio, una cuenta, una persona.

Confundirlas es un error frecuente: un rol de ejecución sobrio no sirve de nada si cualquiera puede invocar la función, y una invocación bien restringida no ayuda si el rol puede hacerlo todo.

Responde para continuar

¿Qué decide la política del rol de ejecución de una función?

Ver pista de ayuda

Piensa en la identidad con la que corre el código, no en quién lo llama.

El principio de mínimo privilegio, aplicado a funciones, pide un rol por función con solo las acciones y los recursos que esa función necesita. Abre funciones.txt para ver qué rol usa cada una y revisa los cuatro archivos rol-fn-*.json. Una política con acción * sobre recurso * equivale a administrador de la cuenta.

Responde para continuar

¿Qué función corre con un rol que permite todas las acciones sobre todos los recursos? Escribe su nombre.

Ver pista de ayuda

Busca en los archivos rol-fn-*.json la política con comodines y vuelve a funciones.txt para ver de qué función es el rol.

Compartir un rol entre funciones es cómodo al principio: una sola política, un solo permiso que pedir. El costo aparece cuando una de las funciones falla o se compromete.

Responde para continuar

Dos funciones comparten un único rol con los permisos de ambas. ¿Cuál es el problema principal?

Ver pista de ayuda

Piensa en el alcance del daño si una de las dos funciones tiene una vulnerabilidad.

Una forma práctica de recortar un rol es comparar lo que permite con lo que ejecutó en un periodo. Lo que no se usó en 90 días es candidato a quitarse, tras confirmarlo con el equipo dueño. Compara rol-fn-notificar.json con uso-reciente-rol-fn-notificar.txt.

Responde para continuar

¿Cuántas de las acciones que permite rol-fn-notificar no aparecen en su uso reciente? Escribe solo el número.

Ver pista de ayuda

Cuenta todas las acciones de la política (de las dos sentencias) y réstales las que aparecen como ejecutadas.

politicas-de-invocacion.json recoge las políticas basadas en recurso de tres funciones. Una condición como AWS:SourceArn ata la invocación a un origen concreto; un principal * sin condición la abre a cualquiera que conozca el nombre de la función y tenga forma de llamarla.

Responde para continuar

¿Qué función tiene una política que permite invocarla a cualquier principal? Escribe su nombre.

Ver pista de ayuda

Busca el principal comodín sin ninguna condición.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad