01

Tres preguntas diferentes

Identificar es declarar quién actúa; autenticar es verificar esa declaración; autorizar es decidir si puede realizar una acción concreta. El principal es la representación de la identidad dentro de la aplicación. Sus claims son afirmaciones sobre ella: requieren un origen confiable y validación antes de utilizarlas.

En el caso ficticio, U-01 pertenece al grupo G-A. Iniciar sesión demuestra una identidad, pero no concede acceso a la reserva R-B del grupo G-B. La API necesita consultar la relación entre sujeto, grupo y reserva. Un botón oculto en el portal no sustituye esa decisión.

02

Personas y servicios

Los solicitantes crean reservas; la coordinación revisa solicitudes de alta capacidad; el servicio de notificaciones entrega avisos. Cada actor requiere un alcance distinto. El proceso de avisos necesita datos mínimos del mensaje y no necesita aprobar ni cancelar reservas.

Una cuenta compartida elimina atribución y dificulta retirar permisos sin interrumpir a otros componentes. Documenta propietario, propósito, credencial o mecanismo de identidad, permisos y procedimiento de baja. En automatizaciones, prioriza credenciales de corta duración y evita reutilizar cuentas personales.

03

El ciclo de vida también protege

El acceso comienza con un alta justificada y termina cuando desaparece la necesidad. Un cambio de grupo, una suspensión o una baja deben actualizar la autorización. Un token todavía vigente puede contener información anterior; define cuánto retraso admite la operación y dónde se consulta el estado actual.

En una reserva privada, la API obtiene la pertenencia vigente desde una fuente controlada por el servidor. Si no puede comprobarla, rechaza la acción sensible. Conserva un identificador estable del sujeto; un correo modificable o un nombre visible no son una base suficiente para conceder privilegios.

04

Convertir el inventario en decisiones

El inventario debe responder qué puede hacer cada identidad y cómo se demuestra. Para el servicio de avisos, un intento de aprobar una reserva debe ser rechazado aunque la credencial sea válida. Para una persona dada de baja, una sesión antigua no debe conservar autorización indefinidamente.

Distingue el resultado esperado del resultado observado. Si realizas solo el ejercicio documental, registra pruebas propuestas. La evidencia ejecutada requiere una fecha, un entorno de laboratorio y un resultado reproducible, sin incluir contraseñas, tokens o datos reales.

Criterios para aplicarlo

  • U-01 consulta y solicita reservas dentro de su grupo; la API valida pertenencia y propiedad.
  • U-02 aprueba solicitudes ajenas de su ámbito conforme a la regla del ejercicio.
  • S-AVISO solo procesa mensajes pendientes y registra entrega; no modifica aprobaciones.

05 · Práctica guiada · opcional

Practica lo aprendido

Define el acceso mínimo de tres actores y el efecto de una baja.

  1. 01Registra U-01, U-02 y S-AVISO con propietario y propósito.
  2. 02Separa acciones de crear, consultar, aprobar y notificar.
  3. 03Define dónde se verifica la pertenencia vigente a G-A.
  4. 04Describe la baja y dos pruebas de acceso denegado.
Ver solución orientativa

U-01 consulta y solicita reservas dentro de su grupo; la API valida pertenencia y propiedad.

U-02 aprueba solicitudes ajenas de su ámbito conforme a la regla del ejercicio.

S-AVISO solo procesa mensajes pendientes y registra entrega; no modifica aprobaciones.

Una baja invalida la sesión y la autorización vigente; prueba una sesión anterior y un permiso ya retirado.

06

Comprueba lo aprendido

Responde antes de abrir la explicación. Esta comprobación es opcional y no guarda una puntuación.

01¿Un claim de rol concede acceso por sí solo?

No. Debe provenir de un contexto validado y evaluarse junto con la acción, el recurso y la política vigente.

02¿Puede un servicio reutilizar la cuenta de coordinación?

Ese diseño mezcla responsabilidades; asigna una identidad técnica independiente con permisos mínimos.

Cómo demostrar el objetivo

Compara tu práctica con estos resultados. Si solo diseñaste una prueba, registra su resultado como esperado, no como observado.

  • El inventario registra propósito, propietario, permisos y baja de personas y servicios.
  • La propuesta impide que una identidad de avisos apruebe reservas y trata la sesión antigua tras la baja.

Qué debes recordar

  • Autenticar una identidad no autoriza todas sus acciones.
  • Cada servicio necesita una identidad con permisos propios.
  • Los permisos deben revisarse cuando cambia la relación con el grupo.
Tu cuaderno · notas personales

Cuaderno local

Tus notas del contenido

Se guardan únicamente en este dispositivo. Puedes exportarlas cuando quieras.

Guardado local automático
Material de apoyo · descarga, glosario y referencias