Seguridad a fondo · Unidad 25 · Lección 5 de 12
Gestión y datos son rutas distintas
Decide si ver la configuración de una cuenta permite leer los informes que almacena.
Para prepararteIdentidad cloud
Después de esta lección puedes
- Separar visibilidad de configuración, acceso a datos y autoridad para cambiar permisos.
Ver un recurso no equivale a poder leer sus datos.
Sigue la operación solicitada
El plano de control administra recursos en la nube y su configuración. El plano de datos utiliza el recurso, por ejemplo, leyendo un informe. Azure distingue acciones de administración y de datos en los roles. Decide según la acción solicitada y los permisos aplicables, no solo por la palabra “Reader”.
Solicitud de soporte de Mira
P1: Mira tiene el rol integrado Reader de administración sobre la cuenta Informes. No tiene rol de datos, clave de cuenta, firma de acceso compartido ni otra concesión. El acceso anónimo está desactivado.
P2: El responsable aprueba revisar configuración. Otra solicitud pide descargar un informe; esa tarea todavía no tiene aprobación.
Supón autenticación válida, aplicación normal de roles y ninguna restricción adicional sobre la consulta de configuración. Mira puede ver información administrativa. Su asignación no autoriza leer blobs. Que el recurso aparezca en un portal no amplía el rol.
Separa las decisiones. La consulta de configuración está respaldada por P1/P2. La descarga requiere aprobación y una concesión de datos adecuada. Si se aprueba, asignar lectura al contenedor necesario resulta más justificable que conceder administración de toda la cuenta; confirma que ese contenedor solo contiene material autorizado.
Existe una conexión entre planos: algunos permisos administrativos permiten cambiar asignaciones o recuperar claves de cuenta. Revísalos antes de afirmar aislamiento. Su existencia no concede a Mira permisos ausentes de P1.
Escribe el resultado actual y el alcance propuesto para cada acción. Una aceptación útil demuestra lectura del informe permitido y rechazo de un contenedor ajeno, con la identidad y el método de acceso aprobados.
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
¿Qué demuestra la asignación de Reader de administración de Mira en este registro?
Ver la respuesta
Respuesta correcta: Mira puede consultar configuración, pero leer un informe exige un permiso de datos aprobado aparte. P1 separa la concesión de administración del acceso a datos y P2 solo aprueba revisar configuración. La nueva tarea necesita un alcance autorizado por el responsable.
Pruébalo
- EscribeEscribe dos decisiones: consultar configuración y leer un informe de muestra. Cita P1/P2, indica el resultado actual y describe la aprobación limitada necesaria para añadir acceso a datos.