Sistemas · Bloque II · SYS-L-204 · Laboratorio · EV
Corregir acceso sin abrir permisos globales
Dos cuentas de servicio necesitan accesos distintos a un árbol compartido; la configuración inicial falla por grupo, umask o ACL.
Contenido de la actividad
EV · VM Ubuntu Server desechable con snapshot; cambios privilegiados solo dentro de ella.
Capacidad
Diagnosticar y corregir autorización local con mínimo privilegio.
Enunciado
Determina por qué falla cada operación, elige un mecanismo proporcional y demuestra tanto el acceso necesario como la denegación restante.
Estado inicial
- VM y snapshot preparados.
- Fixture crea identidades `syslab_*` dentro de la VM.
- No usa secretos ni recursos externos.
Límites del sandbox
- Usa exclusivamente una VM desechable con snapshot creado para esta actividad.
- No ejecutes cargas, cambios de usuarios, ACL o privilegios sobre el host personal.
- Registra el nombre de la VM y el snapshot antes de actuar; el rollback termina restaurando ese snapshot.
Fases de trabajo
1. Preparar
Delimitar privilegio.
- Registra VM/snapshot.
- Revisa el script.
- Ejecuta setup solo dentro de VM.
./lab preflight
sudo ./lab setup2. Diagnosticar
Encontrar la primera frontera que deniega.
- Comprueba id/getent.
- Recorre con namei.
- Inspecciona modo, umask y getfacl.
3. Cambiar
Aplicar mínimo privilegio.
- Elige grupo, umask o ACL.
- Conserva estado previo.
- Aplica una variable y repite pruebas.
4. Verificar y revertir
Demostrar resultado y recuperación.
- Prueba permitido y denegado.
- Ejecuta rollback.
- Restaura snapshot.
Evidencia que debes conservar
- Árbol de autorización antes.
- Justificación y diff del cambio.
- Matriz permitida/denegada y rollback.
Criterios de aceptación
- Confirma VM y snapshot antes de usar sudo.
- Diagnostica toda la ruta y el contexto del proceso antes de cambiar.
- Corrige mediante grupo, umask o ACL con mínimo privilegio.
- No abre acceso a other ni usa chmod 777.
- Prueba acceso permitido, acceso denegado y rollback.
Decisiones abiertas
- Elegir grupo o ACL.
- Decidir si hace falta ACL por defecto.
- Definir umask del servicio sin afectar otras cuentas.
Materiales
- Paquete VM SYS-L-204Fixture de identidades y ACL con rollback validado.
- Expediente SYS-L-204Plantilla para identidad, ruta y acceso.
Se guarda solo en este navegador. Puedes descargarlo para enviarlo a Codex junto con los materiales que hayas completado.
Sin borrador guardado.
Revisión y reinicio
Revisión: Codex debe comparar la evidencia con estos criterios, señalar primero el supuesto no demostrado y proponer una sola comprobación siguiente. No hay una solución oficial publicada.
Reinicio: Ejecuta el rollback del fixture y restaura el snapshot de la VM; el script valida su marcador antes de retirar usuarios y ACL del intento.
Pistas graduadas
Pista 1 · Primera denegación
- Recorre cada componente.
- No empieces por el archivo final.
Pista 2 · Persistencia
- Una membresía nueva puede requerir nueva sesión.
- Verifica el proceso real.
Pista 3 · Derechos efectivos
- La máscara limita ACL nombradas.
- Prueba también lo que debe seguir denegado.