Antes de empezar. Ya has introducido autenticación y almacenamiento de contraseñas en Servidor. Hoy prepararás la matriz de permisos y la configuración necesaria para comprobar el acceso.
Se explica
25 minutos · explicación y demostración
Servidor 35–36 introduce identidad, sesión, contraseñas y la primera configuración de seguridad. Todavía no se exige el login JWT de la sesión 39. Hoy traducimos esa primera protección al flujo de trabajo y a las comprobaciones del producto.
La matriz de permisos relaciona perfiles, acciones y propiedad del recurso. Describe decisiones del producto antes de elegir cómo transportar credenciales. «Usuario autenticado» no significa «puede modificar cualquier registro».
Al cambiar seguridad, algunas comprobaciones públicas dejan de funcionar. La respuesta correcta es preparar identidades ficticias y expectativas nuevas, conservando una prueba de acceso anónimo rechazado. Abrir todas las rutas para que el pipeline quede verde eliminaría el requisito.
Se trabaja
140 minutos · trabajo guiado sobre el producto compartido
Bloque A · Reutilizar la matriz
Abre la matriz creada en Servidor 35. Revisa las acciones reales del incremento elegido y marca quién puede ejecutarlas. Si importa la propiedad, escribe un caso con dos usuarios del mismo rol. Enlaza la matriz desde el tablero; no redactes otra con permisos distintos.
Bloque B · Preparar cuentas de prueba
Usa las identidades ficticias del mecanismo disponible en Servidor 36. Documenta perfiles y finalidad sin incluir contraseñas reales. La carga persistente de usuarios llegará en 37; no simules que una fila de persona del primer trimestre ya es una cuenta autenticable.
Bloque C · Revisar las comprobaciones afectadas
En la colección separa ruta pública, ruta protegida sin credenciales y ruta protegida con credenciales de prueba. Anota los estados observados. Si el test espera 200 sin identidad y la matriz exige protección, actualiza su escenario y conserva otro que compruebe el rechazo anónimo.
Bloque D · Preparar la configuración del despliegue
En la descripción de la configuración registra nombres de variables, entorno y finalidad. Los valores reales se configuran en el proveedor o en Secrets. Prepara una issue para retirar credenciales provisionales cuando entren los usuarios persistentes. No publiques cuentas administrativas de demostración con contraseñas compartidas.
Bloque E · Revisar la transición
Abre una PR con la matriz enlazada y los tres casos ejecutados. La persona revisora identifica qué está ya implementado y qué queda pendiente de Servidor 37–40. Registra ese límite sin presentar la seguridad inicial como sistema terminado.
Cierre
15 minutos · comprobación del resultado
Al terminar la sesión: Tienes una matriz de identidades, roles y recursos, casos de acceso permitido y denegado y la configuración del entorno identificada. Distingues autenticación, rol y propiedad.