🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPolíticas de la organización y restricciones
5 tareas · 45 min · Principiante
IAM dice quién puede hacer algo; la política de la organización dice qué se puede hacer, sin importar quién lo pida. Es la barandilla de Google Cloud: restricciones que se aplican en un nodo de la jerarquía y llegan a todo lo que cuelga de él, como la que impide crear llaves de cuentas de servicio o la que exige acceso uniforme en los buckets. En esta sala lees las políticas definidas en cada nodo de Farmanova Andina, detectas dónde una carpeta o un proyecto anula lo que decidió la organización, lees lo que una restricción en modo de simulación habría bloqueado y compruebas lo que una restricción nueva no arregla: lo que ya existía. Todo es lectura de exportaciones de ejemplo.
Objetivo de la sala
IAM dice quién puede hacer algo; la política de la organización dice qué se puede hacer, sin importar quién lo pida. Es la barandilla de Google Cloud: restricciones que se aplican en un nodo de la jerarquía y llegan a todo lo que cuelga de él, como la que impide crear llaves de cuentas de servicio o la que exige acceso uniforme en los buckets. En esta sala lees las políticas definidas en cada nodo de Farmanova Andina, detectas dónde una carpeta o un proyecto anula lo que decidió la organización, lees lo que una restricción en modo de simulación habría bloqueado y compruebas lo que una restricción nueva no arregla: lo que ya existía. Todo es lectura de exportaciones de ejemplo.Una restricción se aplica en una organización, una carpeta o un proyecto, y sus descendientes la heredan por defecto. Hay restricciones booleanas, que se aplican o no (por ejemplo, impedir crear llaves de cuentas de servicio), y restricciones de lista, que permiten o deniegan valores (por ejemplo, las ubicaciones donde se pueden crear recursos). Una política definida en un nodo hijo puede reemplazar a la del padre, y eso requiere un permiso propio, el de administrador de políticas de la organización.
Por eso un revisor no se queda en lo que dice la organización: baja por cada nodo y mira si alguno la anula.
Responde para continuar
La organización aplica una restricción booleana y un proyecto define una política propia con la restricción sin aplicar. ¿Cuál es la situación efectiva en ese proyecto?
Ver pista de ayuda
La política más cercana al recurso es la que cuenta.
Abre el laboratorio. El archivo politicas-por-nodo.json es la exportación de lo que cada nodo define. Lo normal es que cada restricción aparezca una vez, en el nivel donde se quiere aplicar; lo que debe llamar la atención es una política en un nodo bajo que lleve la misma restricción con enforce: false.
Responde para continuar
¿Qué proyecto anula la restricción que impide crear llaves de cuentas de servicio?
Ver pista de ayuda
Busca iam.disableServiceAccountKeyCreation y mira en cuántos nodos aparece y qué valor lleva en cada uno.
Aplicar una restricción de golpe puede romper cosas que funcionaban. Para eso existe el modo de simulación (dry-run): la política se evalúa, las violaciones se registran en el registro de auditoría y la acción no se deniega. Se deja una temporada, se lee qué se habría bloqueado, se corrige a los equipos y entonces se aplica. En la exportación se ve porque la política lleva dryRunSpec y no spec.
En el laboratorio, el archivo registro-de-simulacion.jsonl guarda lo que dos restricciones en simulación habrían bloqueado desde el 1 de noviembre. Cada línea indica la restricción violada, quién lo pidió y qué recurso.
Responde para continuar
Una restricción está en modo de simulación y el registro muestra varias violaciones. ¿Qué significa para esas acciones?
Ver pista de ayuda
Simular quiere decir probar sin consecuencias.
Una de las dos restricciones simuladas es constraints/gcp.restrictNonCmekServices: con la lista de servicios denegados storage.googleapis.com, bloquearía crear buckets que no usen llaves del cliente (Cloud KMS, la sala anterior). La otra, constraints/gcp.resourceLocations, limita las ubicaciones. Las violaciones de cada una están mezcladas en el mismo registro.
Responde para continuar
¿Cuántas creaciones habría bloqueado la restricción de llaves del cliente según el registro de simulación? Escribe solo el número.
Ver pista de ayuda
Filtra el registro por la restricción gcp.restrictNonCmekServices y cuenta las líneas.
Las restricciones no son retroactivas: si un recurso ya existía en un estado que la restricción prohíbe, la política lo considera en violación, pero el servicio no cambia lo que ya hacía. Aplicar la restricción de acceso uniforme en la organización asegura que los buckets nuevos nazcan bien, no que los viejos se corrijan solos. Por eso, después de aplicar, hay que volver a inventariar.
En buckets-y-fechas.txt está la fecha en que se aplicó la restricción de acceso uniforme y, por bucket, su fecha de creación y si lo tiene activado.
En AWS las barandillas equivalentes son las políticas de control de servicios de AWS Organizations, que fijan lo máximo que se puede permitir en una cuenta; en Azure, Azure Policy sobre grupos de administración y suscripciones, con efectos que auditan o deniegan. La idea es la misma en los tres: la regla vive en la jerarquía y no depende de la memoria de cada equipo.
Responde para continuar
¿Cuántos buckets siguen sin acceso uniforme a pesar de que la restricción está aplicada? Escribe solo el número.
Ver pista de ayuda
Cuenta los que dicen «no» en la columna de acceso uniforme y comprueba que su fecha de creación es anterior a la de la restricción.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.