Seguridad a fondo · Unidad 25 · Lección 9 de 12
Metadatos como dependencia de identidad
Revisa si dos procesos de una instancia deben compartir su identidad de nube.
Para prepararteIdentidad cloud
Después de esta lección puedes
- Distinguir la protección del acceso a metadatos de la autorización de cada aplicación.
Una identidad de plataforma necesita un límite explícito entre aplicaciones.
Entiende qué proporciona
Un servicio de metadatos de instancia ofrece información asociada a una instancia en ejecución. En Amazon EC2 también puede proporcionar credenciales temporales del rol IAM adjunto. No todo metadato es una credencial ni todas las plataformas emplean el mismo mecanismo.
IMDSv2 exige un token de sesión para solicitar metadatos. Esa protección no asigna por sí sola identidades empresariales distintas a aplicaciones que comparten instancia.
El servidor compartido
M1: La instancia exige IMDSv2 y tiene adjunto el rol LectorFacturas.
M2: La revisión confirma que Facturas y Miniaturas pueden obtener sus credenciales mediante el mecanismo admitido de ejecución.
M3: El responsable aprueba leer facturas solo para Facturas. Miniaturas procesa imágenes públicas y no necesita permisos de datos en la nube.
Supón que M2 describe la configuración efectiva y ninguna restricción adicional separa los procesos. El límite de identidad no corresponde a las tareas previstas. Esto demuestra disponibilidad de credenciales para ambos componentes, no que Miniaturas haya leído facturas.
Una propuesta justificable separa los trabajos mediante límites de identidad admitidos, conserva el acceso limitado de Facturas y deja Miniaturas sin autoridad sobre facturas. Identifica responsable, dependencias y aceptación que demuestre que Facturas sigue funcionando mientras Miniaturas no puede obtener ni usar su identidad.
Desactivar metadatos en el servidor compartido sin considerar Facturas podría romper su renovación de credenciales. Mantenerlo igual solo porque exige IMDSv2 deja M2 sin resolver. Compara esas consecuencias en tu propuesta.
Separa finalmente acceso a metadatos y permiso sobre recursos: obtener credenciales de un rol no elimina las políticas aplicadas al evaluar cada solicitud.
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
¿Qué conclusión respalda la revisión de procesos presentada?
Ver la respuesta
Respuesta correcta: La separación de identidades sigue pendiente porque ambos procesos pueden obtener credenciales del rol. M2 confirma acceso para ambos, pero M3 solo lo aprueba para Facturas. Exigir IMDSv2 no distingue por sí solo el propósito de esos procesos locales.
Pruébalo
- EscribeEscribe una propuesta de separación para M1-M3. Identifica qué proceso necesita la identidad, cuál no y las evidencias de aceptación positiva y negativa. Explica qué no demuestra por sí solo exigir IMDSv2.