Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Integración con el proveedor de identidad

5 tareas · 40 min · Principiante

Toda la política por usuario de un servicio de seguridad en la nube depende de una integración con el proveedor de identidad: de ella salen quién es la persona, a qué grupos pertenece y cuándo deja de existir. Si la integración falla en silencio, la política parece correcta y se aplica a las personas equivocadas. Aquí lees los parámetros de la federación, el estado de cinco cuentas y el mapeo de grupos de Muebles del Tolima, el 26 de octubre de 2027. Es lectura de evidencia: no se cambia ninguna cuenta ni ningún certificado.

0 de 5 · 0%

Objetivo de la sala

Toda la política por usuario de un servicio de seguridad en la nube depende de una integración con el proveedor de identidad: de ella salen quién es la persona, a qué grupos pertenece y cuándo deja de existir. Si la integración falla en silencio, la política parece correcta y se aplica a las personas equivocadas. Aquí lees los parámetros de la federación, el estado de cinco cuentas y el mapeo de grupos de Muebles del Tolima, el 26 de octubre de 2027. Es lectura de evidencia: no se cambia ninguna cuenta ni ningún certificado.

Dos mecanismos distintos intervienen. SAML 2.0 resuelve el inicio de sesión: el proveedor de identidad autentica a la persona y entrega al servicio una aserción firmada con quién es y a quién va dirigida. SCIM (RFC 7644) resuelve el aprovisionamiento: crea, actualiza y desactiva las cuentas en el servicio cuando cambian en el proveedor de identidad.

Si falla el segundo, la persona deja de poder entrar por el proveedor de identidad pero su cuenta en el servicio puede seguir viva, y cualquier sesión o credencial local que tuviera sigue valiendo.

Responde para continuar

¿Para qué sirve el aprovisionamiento SCIM entre el proveedor de identidad y el servicio?

Ver pista de ayuda

Uno de los mecanismos maneja el ciclo de vida de las cuentas, no el inicio de sesión.

La aserción SAML va firmada con un certificado del proveedor de identidad. Si vence sin haberse renovado ni cargado en el servicio, las firmas dejan de validarse y nadie inicia sesión. La falla es predecible y por eso es injustificable: el vencimiento está escrito de antemano.

Consulta integracion. Calcula cuántos días hay entre la fecha de la revisión y el vencimiento del certificado de firma.

Responde para continuar

¿Cuántos días faltan para que venza el certificado de firma, contando desde la fecha de la revisión? Escribe solo el número.

Ver pista de ayuda

Resta la fecha de la revisión a la de vencimiento del certificado, contando los días de cada mes.

Una persona que salió de la empresa se desactiva en el proveedor de identidad, y la baja debería propagarse al servicio. Cuando el estado en el proveedor y el estado en el servicio no coinciden, el aprovisionamiento está fallando y la cuenta sigue siendo una puerta con una persona que ya no trabaja ahí.

Consulta aprovisionamiento. Compara las dos columnas de estado y mira la fecha de la última sesión.

Responde para continuar

¿Qué cuenta fue desactivada en el proveedor de identidad pero sigue activa en el servicio? Escribe su usuario.

Ver pista de ayuda

Busca la fila donde el estado en el proveedor es desactivado y el del servicio es activo.

El servicio traduce los grupos del proveedor de identidad a roles. Un mapeo descuidado concede el rol de administrador a un grupo enorme, y entonces cada persona del grupo puede cambiar la política que debía limitarla.

Consulta mapeo_de_grupos. Un administrador del servicio debería ser un grupo pequeño y con nombre propio.

Responde para continuar

¿Qué grupo con más de cien miembros recibe el rol de administrador del servicio? Escribe el nombre del grupo.

Ver pista de ayuda

Mira la columna de miembros y busca el grupo que supera cien y tiene el rol de administrador.

Que el segundo factor esté exigido en el proveedor de identidad prueba que la persona es quien dice. No prueba que su equipo esté actualizado, cifrado o gestionado. Por eso las políticas más sólidas combinan la identidad con una señal del equipo, y por eso una cuenta legítima desde un equipo en mal estado puede ser la fuente del problema.

Responde para continuar

Una persona inicia sesión con segundo factor desde un equipo sin gestionar. ¿Qué se puede afirmar?

Ver pista de ayuda

El segundo factor responde por la persona, no por la máquina.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad