Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Sesiones, caducidad y revocación

5 tareas · 38 min · Principiante

Deshabilitar a una persona en el proveedor de identidad impide que inicie sesiones nuevas. No cierra, por sí solo, las que ya tiene abiertas en la nube: el rol de AWS que asumió o los tokens de Entra que ya recibió siguen valiendo hasta que caducan o alguien los revoca. Esa distancia entre «dado de baja» y «sin acceso» es una de las que más se subestiman en una federación. En la Cooperativa Alborada una persona de operaciones de red se va un lunes por la mañana. Lees sus sesiones, el registro de la baja y los eventos que su sesión produjo después, y mides cuánto duró el hueco.

0 de 5 · 0%

Objetivo de la sala

Deshabilitar a una persona en el proveedor de identidad impide que inicie sesiones nuevas. No cierra, por sí solo, las que ya tiene abiertas en la nube: el rol de AWS que asumió o los tokens de Entra que ya recibió siguen valiendo hasta que caducan o alguien los revoca. Esa distancia entre «dado de baja» y «sin acceso» es una de las que más se subestiman en una federación. En la Cooperativa Alborada una persona de operaciones de red se va un lunes por la mañana. Lees sus sesiones, el registro de la baja y los eventos que su sesión produjo después, y mides cuánto duró el hueco.

Cuando alguien asume un rol por federación, AWS le entrega credenciales temporales con su propia caducidad, que no depende ya del proveedor de identidad. Deshabilitar la cuenta en el proveedor impide pedir sesiones nuevas, pero las credenciales emitidas siguen siendo válidas hasta su fecha, salvo que se revoquen en AWS.

En Entra ocurre algo parecido con los tokens. Según la documentación oficial, deshabilitar la cuenta y usar «Revoke sessions» impide obtener tokens nuevos, pero el acceso termina cuando caduca el token de acceso (por defecto, una hora) o cuando la aplicación revoca su propia sesión. La evaluación continua de acceso (CAE) acorta ese margen para las aplicaciones que la admiten.

Responde para continuar

La persona se da de baja y se deshabilita en el proveedor de identidad. ¿Qué pasa con su sesión de rol de AWS ya iniciada?

Ver pista de ayuda

Las credenciales temporales llevan su propia fecha de caducidad.

AWS permite revocar las sesiones activas de un rol. No elimina el rol ni cambia sus permisos: adjunta una política de denegación (AWSRevokeOlderSessions) que usa la clave aws:TokenIssueTime para negar todo a las credenciales emitidas antes de una hora determinada. Quien vuelve a asumir el rol después de esa hora, pasado un margen de unos 30 segundos por la propagación, no se ve afectado.

Por eso revocar no es una baja: es un corte con fecha. La persona que ya no debe tener acceso se deshabilita en el proveedor para que no pueda pedir sesiones nuevas, y se revoca para cortar las que ya tenía. Las dos cosas, en ese orden o a la vez.

Responde para continuar

¿Qué hace revocar las sesiones activas de un rol de AWS?

Ver pista de ayuda

La política usa el momento en que se emitieron las credenciales.

Abre sesiones-asumidas.csv. Cada fila es una sesión de rol, con su momento de emisión y su duración en segundos. Las duraciones largas existen por comodidad, y cada hora extra amplía el tiempo en que una credencial robada o una persona dada de baja podría seguir actuando. Se justifican en roles de bajo riesgo, no en los de administración.

Responde para continuar

¿Qué rol se asumió con la sesión de mayor duración? Escribe su nombre.

Ver pista de ayuda

Mira la columna de duración y toma la mayor.

baja-dmora.txt recoge los tiempos de la baja: cuándo la registró recursos humanos y cuándo se deshabilitó la cuenta en el proveedor de identidad. La sesión de dmora se emitió antes de esa hora y no se revocó. Calcular cuántos minutos pudo seguir usándose desde la deshabilitación hasta su caducidad convierte una sospecha en una cifra para el informe. Todas las horas del escenario están en UTC.

Responde para continuar

¿Cuántos minutos pudo seguir usándose la sesión de dmora después de deshabilitar su cuenta? Escribe solo el número.

Ver pista de ayuda

Suma la duración a la hora de emisión para hallar la caducidad y réstale la hora de deshabilitación.

El registro de actividad de la nube cuenta lo que esa sesión ejecutó. Se comparan sus eventos con la hora de la deshabilitación: lo anterior es actividad normal, y lo posterior es lo que habría evitado una revocación a tiempo. Abre registro-actividad.csv.

Responde para continuar

¿Qué acción sobre un secreto ejecutó la sesión de dmora después de la baja? Escribe su nombre.

Ver pista de ayuda

Filtra las filas de dmora posteriores a la hora de deshabilitación y busca la que toca un secreto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad