Elegir espacio

Dos espacios

¿Qué quieres consultar?

Elige el espacio al que quieres entrar.

Recorrido · SistemasSYS-L-204

Sistemas · Bloque II · SYS-L-204 · Laboratorio · EV

Corregir acceso sin abrir permisos globales

Dos cuentas de servicio necesitan accesos distintos a un árbol compartido; la configuración inicial falla por grupo, umask o ACL.

Contenido de la actividad

EV · VM Ubuntu Server desechable con snapshot; cambios privilegiados solo dentro de ella.

Capacidad

Diagnosticar y corregir autorización local con mínimo privilegio.

Enunciado

Determina por qué falla cada operación, elige un mecanismo proporcional y demuestra tanto el acceso necesario como la denegación restante.

Estado inicial

  • VM y snapshot preparados.
  • Fixture crea identidades `syslab_*` dentro de la VM.
  • No usa secretos ni recursos externos.

Límites del sandbox

  • Usa exclusivamente una VM desechable con snapshot creado para esta actividad.
  • No ejecutes cargas, cambios de usuarios, ACL o privilegios sobre el host personal.
  • Registra el nombre de la VM y el snapshot antes de actuar; el rollback termina restaurando ese snapshot.

Fases de trabajo

1. Preparar

Delimitar privilegio.

  1. Registra VM/snapshot.
  2. Revisa el script.
  3. Ejecuta setup solo dentro de VM.
./lab preflight
sudo ./lab setup

2. Diagnosticar

Encontrar la primera frontera que deniega.

  1. Comprueba id/getent.
  2. Recorre con namei.
  3. Inspecciona modo, umask y getfacl.

3. Cambiar

Aplicar mínimo privilegio.

  1. Elige grupo, umask o ACL.
  2. Conserva estado previo.
  3. Aplica una variable y repite pruebas.

4. Verificar y revertir

Demostrar resultado y recuperación.

  1. Prueba permitido y denegado.
  2. Ejecuta rollback.
  3. Restaura snapshot.

Evidencia que debes conservar

  • Árbol de autorización antes.
  • Justificación y diff del cambio.
  • Matriz permitida/denegada y rollback.

Criterios de aceptación

  • Confirma VM y snapshot antes de usar sudo.
  • Diagnostica toda la ruta y el contexto del proceso antes de cambiar.
  • Corrige mediante grupo, umask o ACL con mínimo privilegio.
  • No abre acceso a other ni usa chmod 777.
  • Prueba acceso permitido, acceso denegado y rollback.

Decisiones abiertas

  • Elegir grupo o ACL.
  • Decidir si hace falta ACL por defecto.
  • Definir umask del servicio sin afectar otras cuentas.

Materiales

Se guarda solo en este navegador. Puedes descargarlo para enviarlo a Codex junto con los materiales que hayas completado.

Sin borrador guardado.

Revisión y reinicio

Revisión: Codex debe comparar la evidencia con estos criterios, señalar primero el supuesto no demostrado y proponer una sola comprobación siguiente. No hay una solución oficial publicada.

Reinicio: Ejecuta el rollback del fixture y restaura el snapshot de la VM; el script valida su marcador antes de retirar usuarios y ACL del intento.

Pistas graduadas

Pista 1 · Primera denegación
  • Recorre cada componente.
  • No empieces por el archivo final.
Pista 2 · Persistencia
  • Una membresía nueva puede requerir nueva sesión.
  • Verifica el proceso real.
Pista 3 · Derechos efectivos
  • La máscara limita ACL nombradas.
  • Prueba también lo que debe seguir denegado.