🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPolíticas de red y secretos en Kubernetes
5 tareas · 40 min · Principiante
Dentro de un clúster, todo pod puede hablar con todo pod mientras nadie diga lo contrario, y las credenciales que usan las aplicaciones viven en un objeto, el Secret, que se guarda de una forma que muchos creen cifrada y no lo es. Dos hábitos que parecen detalles y que deciden cuánto se propaga un fallo. Con las exportaciones de los dos clústeres de Cardumen Pagos lees qué políticas de red hay, dónde de verdad se aplican y cómo recibe cada despliegue sus credenciales. Todo es lectura de documentos de ejemplo: no se envía tráfico a ningún lado.
Objetivo de la sala
Dentro de un clúster, todo pod puede hablar con todo pod mientras nadie diga lo contrario, y las credenciales que usan las aplicaciones viven en un objeto, el Secret, que se guarda de una forma que muchos creen cifrada y no lo es. Dos hábitos que parecen detalles y que deciden cuánto se propaga un fallo. Con las exportaciones de los dos clústeres de Cardumen Pagos lees qué políticas de red hay, dónde de verdad se aplican y cómo recibe cada despliegue sus credenciales. Todo es lectura de documentos de ejemplo: no se envía tráfico a ningún lado.En Kubernetes, un pod no está aislado hasta que alguna NetworkPolicy lo selecciona: mientras ninguna lo haga, acepta y envía conexiones a cualquier sitio del clúster. La política de entrada «negar todo» es corta: selecciona todos los pods del namespace (podSelector: {}), declara el tipo Ingress y no lista ninguna regla; a partir de ella, solo pasa lo que otras políticas permitan de forma explícita.
Hay una condición: las políticas las hace cumplir el complemento de red del clúster. Si el complemento no las implementa, crear una NetworkPolicy no tiene ningún efecto.
Responde para continuar
Un namespace no tiene ninguna NetworkPolicy. ¿Qué pasa con la comunicación de sus pods?
Ver pista de ayuda
El aislamiento empieza cuando una política selecciona al pod, no antes.
Un clúster con políticas en unos namespaces y ninguna en otros tiene la peor combinación: da sensación de segmentación y deja zonas totalmente abiertas. Se detecta mirando la lista namespace por namespace, no el total. Abre politicas-red.txt.
Responde para continuar
¿Qué namespace del clúster EKS no tiene ninguna NetworkPolicy? Escribe su nombre.
Ver pista de ayuda
Busca la fila con «(ninguna)» en `politicas-red.txt`.
Revisar los manifiestos no basta: hay que comprobar que algo los ejecute. El inventario de clústeres dice, para cada uno, qué complemento de red tiene y si hay motor de políticas. Un clúster sin motor de políticas puede tener NetworkPolicy escritas en el repositorio y estar tan abierto como si no existieran.
Responde para continuar
¿En qué clúster las NetworkPolicy no tendrían ningún efecto, por el complemento de red que tiene? Escribe su nombre.
Ver pista de ayuda
`cat clusteres.txt` y mira la columna del complemento de red.
Un Secret guarda sus valores codificados en base64, que es solo un formato: cualquiera con permiso de lectura lo decodifica en un segundo. Además, por defecto Kubernetes guarda los Secrets sin cifrar en su almacén (etcd); quien llegue a ese almacén o a una copia de seguridad los lee. La protección real son tres cosas juntas: cifrar los Secrets en reposo, dar acceso por RBAC con mínimo privilegio y, mejor, que los valores vengan de un gestor de secretos externo.
Responde para continuar
El equipo dice que sus credenciales están protegidas porque el Secret las guarda en base64. ¿Qué respondes?
Ver pista de ayuda
¿Hace falta una clave para decodificar base64?
El Secret bd-pagos es correcto en forma: los despliegues lo referencian con secretKeyRef y el valor no aparece en su manifiesto. Un despliegue distinto lleva la contraseña escrita directamente en el manifiesto, y como los manifiestos viven en un repositorio, esa contraseña vive en el historial de versiones para siempre.
Revisa uso-de-secretos.txt y localiza la variable con el valor a la vista.
Responde para continuar
¿Cómo se llama la variable de entorno que lleva una contraseña escrita directamente en el manifiesto? Escribe su nombre.
Ver pista de ayuda
Compara cómo se declara cada variable: `valueFrom` frente a `value`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.