🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIntegración con el proveedor de identidad
5 tareas · 40 min · Principiante
Toda la política por usuario de un servicio de seguridad en la nube depende de una integración con el proveedor de identidad: de ella salen quién es la persona, a qué grupos pertenece y cuándo deja de existir. Si la integración falla en silencio, la política parece correcta y se aplica a las personas equivocadas. Aquí lees los parámetros de la federación, el estado de cinco cuentas y el mapeo de grupos de Muebles del Tolima, el 26 de octubre de 2027. Es lectura de evidencia: no se cambia ninguna cuenta ni ningún certificado.
Objetivo de la sala
Toda la política por usuario de un servicio de seguridad en la nube depende de una integración con el proveedor de identidad: de ella salen quién es la persona, a qué grupos pertenece y cuándo deja de existir. Si la integración falla en silencio, la política parece correcta y se aplica a las personas equivocadas. Aquí lees los parámetros de la federación, el estado de cinco cuentas y el mapeo de grupos de Muebles del Tolima, el 26 de octubre de 2027. Es lectura de evidencia: no se cambia ninguna cuenta ni ningún certificado.Dos mecanismos distintos intervienen. SAML 2.0 resuelve el inicio de sesión: el proveedor de identidad autentica a la persona y entrega al servicio una aserción firmada con quién es y a quién va dirigida. SCIM (RFC 7644) resuelve el aprovisionamiento: crea, actualiza y desactiva las cuentas en el servicio cuando cambian en el proveedor de identidad.
Si falla el segundo, la persona deja de poder entrar por el proveedor de identidad pero su cuenta en el servicio puede seguir viva, y cualquier sesión o credencial local que tuviera sigue valiendo.
Responde para continuar
¿Para qué sirve el aprovisionamiento SCIM entre el proveedor de identidad y el servicio?
Ver pista de ayuda
Uno de los mecanismos maneja el ciclo de vida de las cuentas, no el inicio de sesión.
La aserción SAML va firmada con un certificado del proveedor de identidad. Si vence sin haberse renovado ni cargado en el servicio, las firmas dejan de validarse y nadie inicia sesión. La falla es predecible y por eso es injustificable: el vencimiento está escrito de antemano.
Consulta integracion. Calcula cuántos días hay entre la fecha de la revisión y el vencimiento del certificado de firma.
Responde para continuar
¿Cuántos días faltan para que venza el certificado de firma, contando desde la fecha de la revisión? Escribe solo el número.
Ver pista de ayuda
Resta la fecha de la revisión a la de vencimiento del certificado, contando los días de cada mes.
Una persona que salió de la empresa se desactiva en el proveedor de identidad, y la baja debería propagarse al servicio. Cuando el estado en el proveedor y el estado en el servicio no coinciden, el aprovisionamiento está fallando y la cuenta sigue siendo una puerta con una persona que ya no trabaja ahí.
Consulta aprovisionamiento. Compara las dos columnas de estado y mira la fecha de la última sesión.
Responde para continuar
¿Qué cuenta fue desactivada en el proveedor de identidad pero sigue activa en el servicio? Escribe su usuario.
Ver pista de ayuda
Busca la fila donde el estado en el proveedor es desactivado y el del servicio es activo.
El servicio traduce los grupos del proveedor de identidad a roles. Un mapeo descuidado concede el rol de administrador a un grupo enorme, y entonces cada persona del grupo puede cambiar la política que debía limitarla.
Consulta mapeo_de_grupos. Un administrador del servicio debería ser un grupo pequeño y con nombre propio.
Responde para continuar
¿Qué grupo con más de cien miembros recibe el rol de administrador del servicio? Escribe el nombre del grupo.
Ver pista de ayuda
Mira la columna de miembros y busca el grupo que supera cien y tiene el rol de administrador.
Que el segundo factor esté exigido en el proveedor de identidad prueba que la persona es quien dice. No prueba que su equipo esté actualizado, cifrado o gestionado. Por eso las políticas más sólidas combinan la identidad con una señal del equipo, y por eso una cuenta legítima desde un equipo en mal estado puede ser la fuente del problema.
Responde para continuar
Una persona inicia sesión con segundo factor desde un equipo sin gestionar. ¿Qué se puede afirmar?
Ver pista de ayuda
El segundo factor responde por la persona, no por la máquina.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.