← Preparar y comprobar los permisos

Sesión 19

Planificar permisos y preparar el entorno de seguridad

Antes de empezar. Ya has introducido autenticación y almacenamiento de contraseñas en Servidor. Hoy prepararás la matriz de permisos y la configuración necesaria para comprobar el acceso.

Se explica

25 minutos · explicación y demostración

Servidor 35–36 introduce identidad, sesión, contraseñas y la primera configuración de seguridad. Todavía no se exige el login JWT de la sesión 39. Hoy traducimos esa primera protección al flujo de trabajo y a las comprobaciones del producto.

La matriz de permisos relaciona perfiles, acciones y propiedad del recurso. Describe decisiones del producto antes de elegir cómo transportar credenciales. «Usuario autenticado» no significa «puede modificar cualquier registro».

Al cambiar seguridad, algunas comprobaciones públicas dejan de funcionar. La respuesta correcta es preparar identidades ficticias y expectativas nuevas, conservando una prueba de acceso anónimo rechazado. Abrir todas las rutas para que el pipeline quede verde eliminaría el requisito.

Se trabaja

140 minutos · trabajo guiado sobre el producto compartido

Bloque A · Reutilizar la matriz

Abre la matriz creada en Servidor 35. Revisa las acciones reales del incremento elegido y marca quién puede ejecutarlas. Si importa la propiedad, escribe un caso con dos usuarios del mismo rol. Enlaza la matriz desde el tablero; no redactes otra con permisos distintos.

Bloque B · Preparar cuentas de prueba

Usa las identidades ficticias del mecanismo disponible en Servidor 36. Documenta perfiles y finalidad sin incluir contraseñas reales. La carga persistente de usuarios llegará en 37; no simules que una fila de persona del primer trimestre ya es una cuenta autenticable.

Bloque C · Revisar las comprobaciones afectadas

En la colección separa ruta pública, ruta protegida sin credenciales y ruta protegida con credenciales de prueba. Anota los estados observados. Si el test espera 200 sin identidad y la matriz exige protección, actualiza su escenario y conserva otro que compruebe el rechazo anónimo.

Bloque D · Preparar la configuración del despliegue

En la descripción de la configuración registra nombres de variables, entorno y finalidad. Los valores reales se configuran en el proveedor o en Secrets. Prepara una issue para retirar credenciales provisionales cuando entren los usuarios persistentes. No publiques cuentas administrativas de demostración con contraseñas compartidas.

Bloque E · Revisar la transición

Abre una PR con la matriz enlazada y los tres casos ejecutados. La persona revisora identifica qué está ya implementado y qué queda pendiente de Servidor 37–40. Registra ese límite sin presentar la seguridad inicial como sistema terminado.

Cierre

15 minutos · comprobación del resultado

Al terminar la sesión: Tienes una matriz de identidades, roles y recursos, casos de acceso permitido y denegado y la configuración del entorno identificada. Distingues autenticación, rol y propiedad.