🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAutoridad interna para el proxy de inspección y su custodia
5 tareas · 38 min · Principiante
Si el proxy inspecciona el cifrado, firma certificados con una autoridad propia que todos los equipos de la empresa aceptan. Esa autoridad es una llave maestra de la confianza interna: cómo se guarda, quién puede usarla y qué se hace si se pierde importa más que el proxy mismo. Tienes la jerarquía, los accesos a sus claves y los controles revisados de Laboratorios Aromas del Valle, de Pereira, a fecha del 24 de agosto de 2027. Es una exportación ya levantada: se lee y se razona sobre ella, y no se firma ni se instala nada.
Objetivo de la sala
Si el proxy inspecciona el cifrado, firma certificados con una autoridad propia que todos los equipos de la empresa aceptan. Esa autoridad es una llave maestra de la confianza interna: cómo se guarda, quién puede usarla y qué se hace si se pierde importa más que el proxy mismo. Tienes la jerarquía, los accesos a sus claves y los controles revisados de Laboratorios Aromas del Valle, de Pereira, a fecha del 24 de agosto de 2027. Es una exportación ya levantada: se lee y se razona sobre ella, y no se firma ni se instala nada.Para inspeccionar, el proxy firma al vuelo un certificado por cada sitio que visita la persona, con la clave de una autoridad intermedia, y los equipos lo aceptan porque la raíz de esa jerarquía está instalada en ellos. Esa instalación es lo que convierte a la clave de la intermedia en algo especial: quien la tenga puede firmar certificados que todos los equipos de la empresa tomarán por buenos, para cualquier sitio.
Un proxy perdido se reemplaza; una clave robada obliga a retirar la autoridad de todos los equipos y a volver a instalar otra. Y mientras no se retire, quien la posea puede hacerse pasar por cualquier sitio ante esos equipos.
Responde para continuar
¿Por qué es más grave perder la clave de la autoridad del proxy que perder el proxy?
Ver pista de ayuda
Lo valioso es la confianza que los equipos ya le tienen, no el aparato.
La práctica habitual es que la raíz esté fuera de línea: la clave vive en un medio protegido, apagado y guardado, y se usa pocas veces, con testigos y registro, solo para firmar o renovar intermedias. Así, el día a día lo hace la intermedia, que sí está en línea, y la raíz queda lejos de cualquier red. Una raíz en un archivo de un servidor encendido pierde justo esa ventaja.
Consulta la tabla jerarquia y mira las columnas clave_guardada_en y en_linea.
Responde para continuar
¿Qué autoridad guarda su clave en un archivo del servidor de ficheros? Escribe el nombre de la autoridad.
El mínimo privilegio se aplica con más rigor a una clave así que a casi cualquier otra cosa: pocas personas, de la propia empresa, con cuenta nominal y registro de cada uso. Cada cuenta de más es otro punto desde donde la clave puede copiarse, y una cuenta de un tercero lo es doblemente, porque su equipo y sus prácticas no los controla la empresa.
Consulta la tabla accesos y filtra por la clave de la intermedia. Fíjate en la columna area.
Responde para continuar
¿Qué cuenta de un proveedor externo tiene acceso a la clave de la intermedia? Escribe el nombre de la cuenta.
Los certificados de una autoridad pueden llevar una restricción de nombres (RFC 5280, apartado 4.2.1.10): la lista de dominios para los que esa intermedia puede emitir. Una intermedia limitada a los nombres de la empresa, aunque se robara su clave, no serviría para suplantar un sitio ajeno ante los clientes que respetan la restricción. Para un proxy de inspección que sí necesita firmar sitios ajenos, esta salida no aplica de manera simple, y por eso la custodia de la clave pesa tanto.
Responde para continuar
¿Para qué sirve la restricción de nombres en una autoridad intermedia?
Ver pista de ayuda
Es una lista de dominios dentro del certificado de la propia autoridad.
El número que resume la custodia es cuántas cuentas pueden llegar a la clave de la intermedia por cualquier camino, y eso incluye las que la tienen por una copia de respaldo o por acceso a las dos autoridades. Cada una de esas cuentas es parte de la lista de quienes se tendrían que revisar si la clave se pusiera en duda.
Lee la tabla accesos completa: la columna acceso_a dice raíz, intermedia o ambas.
Responde para continuar
¿Cuántas cuentas pueden usar la clave de la intermedia, sola o junto con la de la raíz? Escribe solo el número.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.