Seguridad a fondo · Unidad 24 · Lección 8 de 14
Los grupos anidados cambian acceso
Sigue una cadena de pertenencias compatible hasta el permiso real del recurso.
Para prepararteActive Directory
Después de esta lección puedes
- Explicar una lectura indirecta mediante ámbito de grupos, pertenencias anidadas y ACL del recurso.
Un grupo con nombre inocente puede iniciar una cadena de permisos sensibles.
La pertenencia tiene un recorrido
Los grupos de seguridad de Active Directory pueden contener otros grupos cuando sus ámbitos lo permiten. Los ámbitos global, universal y local de dominio tienen reglas distintas de pertenencia y permisos. El nombre no describe esas reglas ni la autoridad concedida.
Un diseño habitual coloca cuentas en un grupo global de función y este en otro local de dominio asociado al recurso. La ACL autoriza al segundo. Revisar únicamente grupos directos del usuario deja fuera el resto de la cadena.
Registro proporcionado: el archivo municipal
El archivo ficticio autoriza a Mila a leer notas públicas de exposiciones, pero no expedientes internos de adquisiciones.
Dominio: cuentas, grupos y recurso pertenecen al mismo dominio.
Mila: miembro de Helpers, grupo global de seguridad.
Helpers: pertenece a Archive-Readers, grupo local de dominio de seguridad.
ACL de adquisiciones: permite leer a Archive-Readers.
Supón que el contexto actual incluye correctamente este anidamiento compatible. La ruta es accesible y ninguna denegación, restricción ni política adicional cambia el resultado. Mila recibe indirectamente lectura de adquisiciones, más allá del propósito aprobado.
Revisa la relación, no la etiqueta
El registro demuestra autoridad inesperada, no que Mila abriera un expediente. Pide al responsable revisar por qué existe el anidamiento y qué usuarios legítimos dependen de él.
Tu mapa debe mostrar a Mila, ambos grupos y el permiso. La corrección debe conservar lectores autorizados y excluir a quienes solo necesitan notas públicas. Comprueba la autorización resultante después del cambio aprobado; modificar pertenencias no demuestra que todas las sesiones existentes se hayan actualizado.
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
Mila no figura directamente en Archive-Readers, pero Helpers pertenece a ese grupo. ¿Qué ocurre con los supuestos indicados?
Ver la respuesta
Respuesta correcta: Recibe lectura mediante la cadena compatible de pertenencias anidadas. Pertenecer a Helpers conduce a Archive-Readers, autorizado por la ACL. Aquí no hace falta figurar directamente en el último grupo.
Pruébalo
- EscribeDibuja las tres relaciones entre Mila y el archivo. Indica quién debe revisar el anidamiento inesperado y qué lecturas deben permitirse o denegarse tras la corrección aprobada.