🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRBAC de Kubernetes
5 tareas · 40 min · Principiante
En Kubernetes, quién puede hacer qué lo deciden los roles y sus enlaces. Es la misma idea de mínimo privilegio que en la identidad de la nube, con otro vocabulario: roles, enlaces, sujetos y cuentas de servicio. Tienes la exportación del RBAC del clúster de Cardumen Pagos, con las explicaciones que dio el cliente de cada caso. Aprendes a leer un enlace de punta a punta (qué rol, a quién y con qué alcance) y a distinguir el permiso justificado del que existe por comodidad. Es lectura de una exportación: ningún permiso se prueba contra ningún clúster.
Objetivo de la sala
En Kubernetes, quién puede hacer qué lo deciden los roles y sus enlaces. Es la misma idea de mínimo privilegio que en la identidad de la nube, con otro vocabulario: roles, enlaces, sujetos y cuentas de servicio. Tienes la exportación del RBAC del clúster de Cardumen Pagos, con las explicaciones que dio el cliente de cada caso. Aprendes a leer un enlace de punta a punta (qué rol, a quién y con qué alcance) y a distinguir el permiso justificado del que existe por comodidad. Es lectura de una exportación: ningún permiso se prueba contra ningún clúster.Un Role define permisos (verbos sobre recursos) dentro de un namespace; un ClusterRole define permisos para todo el clúster o para recursos que no viven en un namespace. Los permisos no se aplican hasta que un enlace los une a un sujeto: un RoleBinding da el rol en un namespace, un ClusterRoleBinding lo da en todo el clúster. Un ClusterRole puede enlazarse con RoleBinding para limitarlo a un namespace.
Por eso el alcance real de un permiso se lee en el enlace, no solo en el rol.
Responde para continuar
Un ClusterRole que permite leer Secrets se une a un grupo con un ClusterRoleBinding. ¿Qué alcance tiene el permiso?
Ver pista de ayuda
¿Qué cambia entre un RoleBinding y un ClusterRoleBinding?
El rol cluster-admin es el comodín de Kubernetes: todo sobre todo. Está pensado para quien administra el clúster, no para una cuenta que automatiza despliegues. Una cuenta de servicio con ese rol convierte el robo de su token en la entrega del clúster. En el RBAC, los sujetos aparecen como User, Group o ServiceAccount.
Abre enlaces.yaml y busca quién tiene el rol más amplio.
Responde para continuar
¿Qué cuenta de servicio está enlazada al rol cluster-admin? Escribe su nombre.
Ver pista de ayuda
`grep -B8 cluster-admin enlaces.yaml` para ver el sujeto del enlace.
Leer Secrets suele subestimarse. En Kubernetes, quien puede hacer get o list sobre Secrets obtiene sus valores, y entre ellos están credenciales de bases de datos y tokens de otras cuentas de servicio. Un permiso de «solo lectura» sobre Secrets no es solo lectura de inocuidades: es acceso a credenciales.
Compara lo que el cliente dice que el grupo de soporte necesita (ver pods) con lo que el rol realmente concede y a quién llega.
Responde para continuar
¿Qué grupo puede leer los Secrets de todos los namespaces? Escribe su nombre.
Ver pista de ayuda
Mira qué recursos incluye `soporte-lectura` en `roles.yaml` y con qué enlace se aplica en `enlaces.yaml`.
Además de leer y escribir, RBAC tiene verbos especiales sobre los propios roles. Uno permite crear o editar roles con más permisos de los que tiene quien los edita; otro permite enlazar roles que uno no posee; otro, actuar como otro usuario. Se conceden pensando en «administrar roles» y rompen el techo que RBAC pone por defecto: alguien con permiso para editar roles puede acabar dándose a sí mismo lo que quiera.
Revisa editor-de-roles y el comentario que lo acompaña.
Responde para continuar
¿Cuál es el verbo especial que lleva el rol editor-de-roles, además de crear y actualizar? Escríbelo tal cual.
Ver pista de ayuda
El verbo está en la lista `verbs` del rol y su comentario explica qué permite.
Corregir no es solo quitar permisos: es sustituirlos por lo que la tarea realmente necesita. La tubería solo despliega aplicaciones en dos namespaces; revisa notas.txt y piensa qué se le concede en su lugar.
Responde para continuar
¿Cuál es la corrección adecuada para la cuenta de servicio de la tubería?
Ver pista de ayuda
Alcance acotado a lo que las notas dicen que hace la tubería.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.