🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSesiones, caducidad y revocación
5 tareas · 38 min · Principiante
Deshabilitar a una persona en el proveedor de identidad impide que inicie sesiones nuevas. No cierra, por sí solo, las que ya tiene abiertas en la nube: el rol de AWS que asumió o los tokens de Entra que ya recibió siguen valiendo hasta que caducan o alguien los revoca. Esa distancia entre «dado de baja» y «sin acceso» es una de las que más se subestiman en una federación. En la Cooperativa Alborada una persona de operaciones de red se va un lunes por la mañana. Lees sus sesiones, el registro de la baja y los eventos que su sesión produjo después, y mides cuánto duró el hueco.
Objetivo de la sala
Deshabilitar a una persona en el proveedor de identidad impide que inicie sesiones nuevas. No cierra, por sí solo, las que ya tiene abiertas en la nube: el rol de AWS que asumió o los tokens de Entra que ya recibió siguen valiendo hasta que caducan o alguien los revoca. Esa distancia entre «dado de baja» y «sin acceso» es una de las que más se subestiman en una federación. En la Cooperativa Alborada una persona de operaciones de red se va un lunes por la mañana. Lees sus sesiones, el registro de la baja y los eventos que su sesión produjo después, y mides cuánto duró el hueco.Cuando alguien asume un rol por federación, AWS le entrega credenciales temporales con su propia caducidad, que no depende ya del proveedor de identidad. Deshabilitar la cuenta en el proveedor impide pedir sesiones nuevas, pero las credenciales emitidas siguen siendo válidas hasta su fecha, salvo que se revoquen en AWS.
En Entra ocurre algo parecido con los tokens. Según la documentación oficial, deshabilitar la cuenta y usar «Revoke sessions» impide obtener tokens nuevos, pero el acceso termina cuando caduca el token de acceso (por defecto, una hora) o cuando la aplicación revoca su propia sesión. La evaluación continua de acceso (CAE) acorta ese margen para las aplicaciones que la admiten.
Responde para continuar
La persona se da de baja y se deshabilita en el proveedor de identidad. ¿Qué pasa con su sesión de rol de AWS ya iniciada?
Ver pista de ayuda
Las credenciales temporales llevan su propia fecha de caducidad.
AWS permite revocar las sesiones activas de un rol. No elimina el rol ni cambia sus permisos: adjunta una política de denegación (AWSRevokeOlderSessions) que usa la clave aws:TokenIssueTime para negar todo a las credenciales emitidas antes de una hora determinada. Quien vuelve a asumir el rol después de esa hora, pasado un margen de unos 30 segundos por la propagación, no se ve afectado.
Por eso revocar no es una baja: es un corte con fecha. La persona que ya no debe tener acceso se deshabilita en el proveedor para que no pueda pedir sesiones nuevas, y se revoca para cortar las que ya tenía. Las dos cosas, en ese orden o a la vez.
Responde para continuar
¿Qué hace revocar las sesiones activas de un rol de AWS?
Ver pista de ayuda
La política usa el momento en que se emitieron las credenciales.
Abre sesiones-asumidas.csv. Cada fila es una sesión de rol, con su momento de emisión y su duración en segundos. Las duraciones largas existen por comodidad, y cada hora extra amplía el tiempo en que una credencial robada o una persona dada de baja podría seguir actuando. Se justifican en roles de bajo riesgo, no en los de administración.
Responde para continuar
¿Qué rol se asumió con la sesión de mayor duración? Escribe su nombre.
Ver pista de ayuda
Mira la columna de duración y toma la mayor.
baja-dmora.txt recoge los tiempos de la baja: cuándo la registró recursos humanos y cuándo se deshabilitó la cuenta en el proveedor de identidad. La sesión de dmora se emitió antes de esa hora y no se revocó. Calcular cuántos minutos pudo seguir usándose desde la deshabilitación hasta su caducidad convierte una sospecha en una cifra para el informe. Todas las horas del escenario están en UTC.
Responde para continuar
¿Cuántos minutos pudo seguir usándose la sesión de dmora después de deshabilitar su cuenta? Escribe solo el número.
Ver pista de ayuda
Suma la duración a la hora de emisión para hallar la caducidad y réstale la hora de deshabilitación.
El registro de actividad de la nube cuenta lo que esa sesión ejecutó. Se comparan sus eventos con la hora de la deshabilitación: lo anterior es actividad normal, y lo posterior es lo que habría evitado una revocación a tiempo. Abre registro-actividad.csv.
Responde para continuar
¿Qué acción sobre un secreto ejecutó la sesión de dmora después de la baja? Escribe su nombre.
Ver pista de ayuda
Filtra las filas de dmora posteriores a la hora de deshabilitación y busca la que toca un secreto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.