Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Políticas de la organización y restricciones

5 tareas · 45 min · Principiante

IAM dice quién puede hacer algo; la política de la organización dice qué se puede hacer, sin importar quién lo pida. Es la barandilla de Google Cloud: restricciones que se aplican en un nodo de la jerarquía y llegan a todo lo que cuelga de él, como la que impide crear llaves de cuentas de servicio o la que exige acceso uniforme en los buckets. En esta sala lees las políticas definidas en cada nodo de Farmanova Andina, detectas dónde una carpeta o un proyecto anula lo que decidió la organización, lees lo que una restricción en modo de simulación habría bloqueado y compruebas lo que una restricción nueva no arregla: lo que ya existía. Todo es lectura de exportaciones de ejemplo.

0 de 5 · 0%

Objetivo de la sala

IAM dice quién puede hacer algo; la política de la organización dice qué se puede hacer, sin importar quién lo pida. Es la barandilla de Google Cloud: restricciones que se aplican en un nodo de la jerarquía y llegan a todo lo que cuelga de él, como la que impide crear llaves de cuentas de servicio o la que exige acceso uniforme en los buckets. En esta sala lees las políticas definidas en cada nodo de Farmanova Andina, detectas dónde una carpeta o un proyecto anula lo que decidió la organización, lees lo que una restricción en modo de simulación habría bloqueado y compruebas lo que una restricción nueva no arregla: lo que ya existía. Todo es lectura de exportaciones de ejemplo.

Una restricción se aplica en una organización, una carpeta o un proyecto, y sus descendientes la heredan por defecto. Hay restricciones booleanas, que se aplican o no (por ejemplo, impedir crear llaves de cuentas de servicio), y restricciones de lista, que permiten o deniegan valores (por ejemplo, las ubicaciones donde se pueden crear recursos). Una política definida en un nodo hijo puede reemplazar a la del padre, y eso requiere un permiso propio, el de administrador de políticas de la organización.

Por eso un revisor no se queda en lo que dice la organización: baja por cada nodo y mira si alguno la anula.

Responde para continuar

La organización aplica una restricción booleana y un proyecto define una política propia con la restricción sin aplicar. ¿Cuál es la situación efectiva en ese proyecto?

Ver pista de ayuda

La política más cercana al recurso es la que cuenta.

Abre el laboratorio. El archivo politicas-por-nodo.json es la exportación de lo que cada nodo define. Lo normal es que cada restricción aparezca una vez, en el nivel donde se quiere aplicar; lo que debe llamar la atención es una política en un nodo bajo que lleve la misma restricción con enforce: false.

Responde para continuar

¿Qué proyecto anula la restricción que impide crear llaves de cuentas de servicio?

Ver pista de ayuda

Busca iam.disableServiceAccountKeyCreation y mira en cuántos nodos aparece y qué valor lleva en cada uno.

Aplicar una restricción de golpe puede romper cosas que funcionaban. Para eso existe el modo de simulación (dry-run): la política se evalúa, las violaciones se registran en el registro de auditoría y la acción no se deniega. Se deja una temporada, se lee qué se habría bloqueado, se corrige a los equipos y entonces se aplica. En la exportación se ve porque la política lleva dryRunSpec y no spec.

En el laboratorio, el archivo registro-de-simulacion.jsonl guarda lo que dos restricciones en simulación habrían bloqueado desde el 1 de noviembre. Cada línea indica la restricción violada, quién lo pidió y qué recurso.

Responde para continuar

Una restricción está en modo de simulación y el registro muestra varias violaciones. ¿Qué significa para esas acciones?

Ver pista de ayuda

Simular quiere decir probar sin consecuencias.

Una de las dos restricciones simuladas es constraints/gcp.restrictNonCmekServices: con la lista de servicios denegados storage.googleapis.com, bloquearía crear buckets que no usen llaves del cliente (Cloud KMS, la sala anterior). La otra, constraints/gcp.resourceLocations, limita las ubicaciones. Las violaciones de cada una están mezcladas en el mismo registro.

Responde para continuar

¿Cuántas creaciones habría bloqueado la restricción de llaves del cliente según el registro de simulación? Escribe solo el número.

Ver pista de ayuda

Filtra el registro por la restricción gcp.restrictNonCmekServices y cuenta las líneas.

Las restricciones no son retroactivas: si un recurso ya existía en un estado que la restricción prohíbe, la política lo considera en violación, pero el servicio no cambia lo que ya hacía. Aplicar la restricción de acceso uniforme en la organización asegura que los buckets nuevos nazcan bien, no que los viejos se corrijan solos. Por eso, después de aplicar, hay que volver a inventariar.

En buckets-y-fechas.txt está la fecha en que se aplicó la restricción de acceso uniforme y, por bucket, su fecha de creación y si lo tiene activado.

En AWS las barandillas equivalentes son las políticas de control de servicios de AWS Organizations, que fijan lo máximo que se puede permitir en una cuenta; en Azure, Azure Policy sobre grupos de administración y suscripciones, con efectos que auditan o deniegan. La idea es la misma en los tres: la regla vive en la jerarquía y no depende de la memoria de cada equipo.

Responde para continuar

¿Cuántos buckets siguen sin acceso uniforme a pesar de que la restricción está aplicada? Escribe solo el número.

Ver pista de ayuda

Cuenta los que dicen «no» en la columna de acceso uniforme y comprueba que su fecha de creación es anterior a la de la restricción.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad