🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSecretos con Secret Manager
5 tareas · 40 min · Principiante
Una contraseña de base de datos escrita en un archivo de configuración es un hallazgo en cualquier nube; el lugar correcto en Google Cloud es Secret Manager, y aun ahí se puede hacer mal: dar la lectura de todo el proyecto a un grupo, dejar vivas las versiones viejas o prometer una rotación que nadie ejecuta. En esta sala lees el inventario de secretos, las políticas, las variables de los servicios y el registro de accesos de Farmanova Andina para saber quién puede leer qué, qué versiones siguen en uso y dónde sigue una clave escrita a mano. Los valores de los secretos no aparecen en ninguna parte: lo que se revisa es la configuración que los rodea. Todo es lectura de extractos de ejemplo.
Objetivo de la sala
Una contraseña de base de datos escrita en un archivo de configuración es un hallazgo en cualquier nube; el lugar correcto en Google Cloud es Secret Manager, y aun ahí se puede hacer mal: dar la lectura de todo el proyecto a un grupo, dejar vivas las versiones viejas o prometer una rotación que nadie ejecuta. En esta sala lees el inventario de secretos, las políticas, las variables de los servicios y el registro de accesos de Farmanova Andina para saber quién puede leer qué, qué versiones siguen en uso y dónde sigue una clave escrita a mano. Los valores de los secretos no aparecen en ninguna parte: lo que se revisa es la configuración que los rodea. Todo es lectura de extractos de ejemplo.En Secret Manager un secreto es un contenedor con nombre y sus versiones guardan los valores. Una versión puede estar habilitada, deshabilitada o destruida. Para leer el valor de una versión hace falta el rol roles/secretmanager.secretAccessor, que se puede dar sobre un secreto concreto o sobre todo el proyecto.
La rotación tiene una trampa de nombre. Un secreto puede llevar un período de rotación y una fecha de la próxima, pero Secret Manager no cambia el valor por sí mismo: en la fecha, publica un mensaje SECRET_ROTATE en los temas de Pub/Sub que se hayan designado, y alguien debe suscribirse a ese tema, crear la versión nueva y desplegarla.
Responde para continuar
Un secreto tiene un período de rotación de 30 días. ¿Qué ocurre cuando llega la fecha de rotación?
Ver pista de ayuda
El servicio no conoce el sistema donde el valor vive, así que no puede cambiarlo por su cuenta.
Si un secreto declara rotación pero ningún tema recibe la notificación, la rotación existe solo en el inventario: nadie será avisado. Es un hallazgo de configuración típico, porque en una revisión rápida el campo «rotación: 30 días» parece sano.
Abre el laboratorio. En secretos.txt hay una columna con los temas de notificación de cada secreto. Busca el que tiene rotación programada y ningún tema.
Responde para continuar
¿Qué secreto tiene rotación programada pero ningún tema de notificación?
Ver pista de ayuda
Mira dos columnas a la vez: la de rotación y la de temas. El que tiene «sin rotación» no cuenta.
Dar secretAccessor sobre el proyecto entero es cómodo y es lo contrario del mínimo privilegio: quien lo recibe puede leer el valor de todos los secretos, también los que se crearán mañana. Lo correcto es concederlo por secreto, a la cuenta de servicio de la aplicación que lo usa. Fíjate que el rol de propietario también incluye acceso a secretos, mientras que los de editor y lector no.
Compara la política del proyecto con la política del secreto erp-conexion: en una, la concesión es amplia; en la otra, está acotada.
Responde para continuar
¿Qué grupo puede leer el valor de todos los secretos del proyecto por una concesión a nivel de proyecto? Escribe su correo.
Ver pista de ayuda
Busca el vínculo con roles/secretmanager.secretAccessor en la política del proyecto. Los administradores de seguridad tienen otro rol.
Rotar un secreto no sirve de nada si la versión anterior sigue habilitada y alguien la sigue leyendo: el valor viejo, que justo se rotó por una razón, sigue funcionando. El registro de acceso a datos de Secret Manager (un registro de auditoría que hay que tener activado) deja una línea por cada lectura, con la cuenta, la dirección, el recurso y el estado de la respuesta. Un code distinto de cero en status es una lectura que falló.
En servicios-cloud-run.txt verás qué servicio fija una versión concreta en lugar de usar la última. En el registro, cuenta cuántas veces se leyó con éxito la versión 1 de erp-conexion.
Responde para continuar
¿Cuántas lecturas con éxito tuvo la versión 1 del secreto erp-conexion en el registro?
Ver pista de ayuda
Filtra por el recurso que termina en erp-conexion/versions/1 y descarta las líneas cuyo status tiene un code distinto de cero.
Tener Secret Manager no obliga a usarlo. La variable de entorno de un servicio puede apuntar a un secreto, que es lo correcto, o llevar el valor escrito en la configuración, que queda en el repositorio, en las exportaciones y en cualquier captura. En el laboratorio, los valores de secretos reales no existen: lo que ves es un marcador evidente que representa un valor escrito a mano.
En AWS el equivalente es AWS Secrets Manager, que sí puede rotar por su cuenta con una función, y en Azure es Key Vault. Los tres comparten el hallazgo de siempre: el secreto escrito a mano en la configuración.
Responde para continuar
¿Qué servicio de Cloud Run lleva una clave escrita directamente en su configuración?
Ver pista de ayuda
En la tabla de variables, la columna «origen del valor» dice «secreto …» para las correctas. Busca la que dice otra cosa.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.