Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

RBAC de Kubernetes

5 tareas · 40 min · Principiante

En Kubernetes, quién puede hacer qué lo deciden los roles y sus enlaces. Es la misma idea de mínimo privilegio que en la identidad de la nube, con otro vocabulario: roles, enlaces, sujetos y cuentas de servicio. Tienes la exportación del RBAC del clúster de Cardumen Pagos, con las explicaciones que dio el cliente de cada caso. Aprendes a leer un enlace de punta a punta (qué rol, a quién y con qué alcance) y a distinguir el permiso justificado del que existe por comodidad. Es lectura de una exportación: ningún permiso se prueba contra ningún clúster.

0 de 5 · 0%

Objetivo de la sala

En Kubernetes, quién puede hacer qué lo deciden los roles y sus enlaces. Es la misma idea de mínimo privilegio que en la identidad de la nube, con otro vocabulario: roles, enlaces, sujetos y cuentas de servicio. Tienes la exportación del RBAC del clúster de Cardumen Pagos, con las explicaciones que dio el cliente de cada caso. Aprendes a leer un enlace de punta a punta (qué rol, a quién y con qué alcance) y a distinguir el permiso justificado del que existe por comodidad. Es lectura de una exportación: ningún permiso se prueba contra ningún clúster.

Un Role define permisos (verbos sobre recursos) dentro de un namespace; un ClusterRole define permisos para todo el clúster o para recursos que no viven en un namespace. Los permisos no se aplican hasta que un enlace los une a un sujeto: un RoleBinding da el rol en un namespace, un ClusterRoleBinding lo da en todo el clúster. Un ClusterRole puede enlazarse con RoleBinding para limitarlo a un namespace.

Por eso el alcance real de un permiso se lee en el enlace, no solo en el rol.

Responde para continuar

Un ClusterRole que permite leer Secrets se une a un grupo con un ClusterRoleBinding. ¿Qué alcance tiene el permiso?

Ver pista de ayuda

¿Qué cambia entre un RoleBinding y un ClusterRoleBinding?

El rol cluster-admin es el comodín de Kubernetes: todo sobre todo. Está pensado para quien administra el clúster, no para una cuenta que automatiza despliegues. Una cuenta de servicio con ese rol convierte el robo de su token en la entrega del clúster. En el RBAC, los sujetos aparecen como User, Group o ServiceAccount.

Abre enlaces.yaml y busca quién tiene el rol más amplio.

Responde para continuar

¿Qué cuenta de servicio está enlazada al rol cluster-admin? Escribe su nombre.

Ver pista de ayuda

`grep -B8 cluster-admin enlaces.yaml` para ver el sujeto del enlace.

Leer Secrets suele subestimarse. En Kubernetes, quien puede hacer get o list sobre Secrets obtiene sus valores, y entre ellos están credenciales de bases de datos y tokens de otras cuentas de servicio. Un permiso de «solo lectura» sobre Secrets no es solo lectura de inocuidades: es acceso a credenciales.

Compara lo que el cliente dice que el grupo de soporte necesita (ver pods) con lo que el rol realmente concede y a quién llega.

Responde para continuar

¿Qué grupo puede leer los Secrets de todos los namespaces? Escribe su nombre.

Ver pista de ayuda

Mira qué recursos incluye `soporte-lectura` en `roles.yaml` y con qué enlace se aplica en `enlaces.yaml`.

Además de leer y escribir, RBAC tiene verbos especiales sobre los propios roles. Uno permite crear o editar roles con más permisos de los que tiene quien los edita; otro permite enlazar roles que uno no posee; otro, actuar como otro usuario. Se conceden pensando en «administrar roles» y rompen el techo que RBAC pone por defecto: alguien con permiso para editar roles puede acabar dándose a sí mismo lo que quiera.

Revisa editor-de-roles y el comentario que lo acompaña.

Responde para continuar

¿Cuál es el verbo especial que lleva el rol editor-de-roles, además de crear y actualizar? Escríbelo tal cual.

Ver pista de ayuda

El verbo está en la lista `verbs` del rol y su comentario explica qué permite.

Corregir no es solo quitar permisos: es sustituirlos por lo que la tarea realmente necesita. La tubería solo despliega aplicaciones en dos namespaces; revisa notas.txt y piensa qué se le concede en su lugar.

Responde para continuar

¿Cuál es la corrección adecuada para la cuenta de servicio de la tubería?

Ver pista de ayuda

Alcance acotado a lo que las notas dicen que hace la tubería.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad