🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPermisos mínimos por función
5 tareas · 38 min · Principiante
En una arquitectura sin servidor cada función es un trocito de código con su propia identidad. Si todas comparten un rol amplio, comprometer la función más descuidada abre todo lo demás. En Reparto Mirlo, una empresa de mensajería urbana, revisas cuatro funciones: qué puede hacer cada una al ejecutarse, quién puede invocarla y cuánto de lo que su rol permite se usa de verdad.
Objetivo de la sala
En una arquitectura sin servidor cada función es un trocito de código con su propia identidad. Si todas comparten un rol amplio, comprometer la función más descuidada abre todo lo demás. En Reparto Mirlo, una empresa de mensajería urbana, revisas cuatro funciones: qué puede hacer cada una al ejecutarse, quién puede invocarla y cuánto de lo que su rol permite se usa de verdad.Una función de AWS Lambda tiene dos lados de permisos. El rol de ejecución dice qué puede hacer la función con otros recursos cuando corre: leer una tabla, publicar en un tema, escribir un registro. La política basada en recurso de la propia función dice quién puede invocarla: un servicio, una cuenta, una persona.
Confundirlas es un error frecuente: un rol de ejecución sobrio no sirve de nada si cualquiera puede invocar la función, y una invocación bien restringida no ayuda si el rol puede hacerlo todo.
Responde para continuar
¿Qué decide la política del rol de ejecución de una función?
Ver pista de ayuda
Piensa en la identidad con la que corre el código, no en quién lo llama.
El principio de mínimo privilegio, aplicado a funciones, pide un rol por función con solo las acciones y los recursos que esa función necesita. Abre funciones.txt para ver qué rol usa cada una y revisa los cuatro archivos rol-fn-*.json. Una política con acción * sobre recurso * equivale a administrador de la cuenta.
Responde para continuar
¿Qué función corre con un rol que permite todas las acciones sobre todos los recursos? Escribe su nombre.
Ver pista de ayuda
Busca en los archivos rol-fn-*.json la política con comodines y vuelve a funciones.txt para ver de qué función es el rol.
Compartir un rol entre funciones es cómodo al principio: una sola política, un solo permiso que pedir. El costo aparece cuando una de las funciones falla o se compromete.
Responde para continuar
Dos funciones comparten un único rol con los permisos de ambas. ¿Cuál es el problema principal?
Ver pista de ayuda
Piensa en el alcance del daño si una de las dos funciones tiene una vulnerabilidad.
Una forma práctica de recortar un rol es comparar lo que permite con lo que ejecutó en un periodo. Lo que no se usó en 90 días es candidato a quitarse, tras confirmarlo con el equipo dueño. Compara rol-fn-notificar.json con uso-reciente-rol-fn-notificar.txt.
Responde para continuar
¿Cuántas de las acciones que permite rol-fn-notificar no aparecen en su uso reciente? Escribe solo el número.
Ver pista de ayuda
Cuenta todas las acciones de la política (de las dos sentencias) y réstales las que aparecen como ejecutadas.
politicas-de-invocacion.json recoge las políticas basadas en recurso de tres funciones. Una condición como AWS:SourceArn ata la invocación a un origen concreto; un principal * sin condición la abre a cualquiera que conozca el nombre de la función y tenga forma de llamarla.
Responde para continuar
¿Qué función tiene una política que permite invocarla a cualquier principal? Escribe su nombre.
Ver pista de ayuda
Busca el principal comodín sin ninguna condición.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.