Si usas políticas de listas de control de acceso (ACL) en Memorystore for Redis Cluster, puedes proteger el acceso a tus clústeres. Puedes habilitar la seguridad detallada restringiendo el acceso de los usuarios y los servicios a claves, comandos y canales de Pub/Sub específicos.
A continuación, se incluyen ejemplos de casos de uso para aplicar políticas de LCA y proteger el acceso a los clústeres:
- Proporciona control de acceso basado en roles (RBAC): Crea perfiles de usuario distintos para los diferentes componentes de tus aplicaciones. Por ejemplo, un frontend web puede tener acceso de solo lectura, mientras que un servicio de trabajador en segundo plano tiene acceso de lectura y escritura. Esto evita la filtración o la manipulación accidental de datos.
- Evita comandos destructivos: Restringe los comandos peligrosos, como
FLUSHALL,FLUSHDBoCONFIG, solo a los administradores de nivel superior. Esto protege la integridad de los datos de errores de software o errores manuales. Proporciona seguridad para aplicaciones multiusuario: Usa usuarios de ACL independientes para diferentes microservicios o socios externos. Esto garantiza que los usuarios de un servicio no puedan leer ni modificar las claves que posee otro servicio.
Memorystore for Redis Cluster no ofrece arquitectura de múltiples inquilinos a nivel de recursos. Aunque los espacios de claves están divididos, un servicio podría consumir una cantidad desproporcionada de memoria o CPU.
Realiza análisis y supervisión de solo lectura: Asigna un usuario dedicado que solo pueda usar
GETo cualquier otro comando de solo lectura (por ejemplo,SCANoTYPE) a los motores de análisis o las aplicaciones de paneles. Esto evita escrituras accidentales o la eliminación de datos.Claves de base de datos seguras: Restringen las aplicaciones para que solo interactúen con las claves que coinciden con patrones específicos (por ejemplo,
app1:*). Esto proporciona la separación lógica de los datos dentro de un clúster.Inhabilita las secuencias de comandos Lua: Usa políticas de ACL para administrar las capacidades de secuencias de comandos Lua de tus clústeres. Inhabilitar o restringir los secuencias de comandos de Lua puede ser útil para ajustar el rendimiento, simplificar la funcionalidad de tus clústeres o cumplir con los lineamientos de seguridad de tu organización.
Antes de comenzar
Antes de comenzar a usar las políticas de ACL, completa las instrucciones de esta sección.
Usa la consola de Google Cloud , Google Cloud CLI y las APIs
Para usar la consola de Google Cloud , Google Cloud CLI y las APIs, haz lo siguiente:
- En la consola de Google Cloud , en la página del selector de proyectos, selecciona o crea un proyecto de Google Cloud .
Nota: Si no planeas conservar los recursos que creaste durante este procedimiento, crea un proyecto en lugar de seleccionar uno existente. Cuando termines, puedes borrar el proyecto y quitar todos los recursos asociados con él.
Ir al selector de proyectos - Asegúrate de tener habilitada la facturación para tu proyecto. Obtén información para verificar si la facturación está habilitada en un proyecto.
Instala y, luego, inicializa Google Cloud CLI.
Nota: Si ya instalaste la gcloud CLI, ejecuta
gcloud components updatepara asegurarte de tener la versión más reciente. Necesitas al menos la versión440.0.0de gcloud CLI para acceder a los comandos de gcloud CLI de Memorystore for Redis Cluster.-
Habilita la API de Memorystore para Redis.
Memorystore para Redis -
Habilita la API de Network Connectivity.
API de Network Connectivity -
Habilita la API de Service Consumer Management.
API de Service Consumer Management
Asigna roles de Memorystore for Redis Cluster
Asegúrate de que tú o la cuenta de usuario que usas tengan los permisos necesarios para la acción que debes realizar.
Para realizar todas las operaciones de políticas de LCA, usa los roles de administrador de Redis (roles/redis.admin) y editor de Redis (roles/redis.editor). Para ver solo las políticas de ACL, usa el rol Visualizador de Redis (roles/redis.viewer).
Asigna permisos de Memorystore for Redis Cluster
Además de los roles de administrador, editor y visualizador de Redis, para usar políticas de ACL en Memorystore for Redis Cluster, necesitas los siguientes permisos:
| Acción | Permiso |
|---|---|
| Crea una política de ACL | redis.aclPolicies.create |
| Asigna una política de ACL a un clúster | redis.clusters.update |
| Consulta información sobre las políticas de ACL | redis.aclPolicies.list |
| Visualiza información sobre una política de ACL | redis.aclPolicies.get |
| Consulta información sobre las revisiones de la política de ACL | redis.aclPolicyRevisions.list |
| Visualiza información sobre la revisión de una política de ACL | redis.aclPolicyRevisions.get |
| Cómo modificar una política de ACL | redis.aclPolicies.update |
| Quita una política de ACL de un clúster | redis.clusters.update |
| Borra una política de ACL | redis.aclPolicies.delete |
Crea una política de ACL
Cuando creas políticas de ACL en Memorystore for Redis Cluster, mejoras la seguridad de tus clústeres, ya que restringes el acceso de los usuarios a claves, comandos y canales de Pub/Sub específicos.
Puedes crear una política de ACL con la CLI de gcloud.
gcloud
Para crear una política de ACL, usa el comando gcloud redis acl-policies create.
gcloud redis acl-policies create ACL_POLICY_NAME \ --region=REGION \ --rules=rule="on ~* +@all",username="lucian" \ --rules=rule="on +get",username="taylor"
Realiza los siguientes reemplazos:
- ACL_POLICY_NAME: Es el nombre de la política de ACL que crearás. El nombre de la política debe contener solo letras minúsculas, números y guiones. Además, debe comenzar con una letra y ser único en su región.
- REGION: Es la región en la que deseas que se ubique la política de ACL.
Esta política usa la autenticación básica basada en tokens y tiene reglas que realizan las siguientes acciones:
- La primera regla otorga a
lucianel permiso~* +@all. Este permiso permite al usuario acceder a todas las claves y ejecutar todos los comandos. - La segunda regla otorga el permiso
getataylor. Este permiso permite al usuario recuperar los valores asociados con las claves. Restringe el acceso del usuario a las operaciones de datos de solo lectura y evita que modifique las claves.
Para crear reglas para una política de ACL que use la autenticación de Identity and Access Management (IAM), te recomendamos que uses principales de IAM para los nombres de usuario (por ejemplo, las direcciones de correo electrónico de los usuarios).
gcloud redis acl-policies create ACL_POLICY_NAME \ --region=REGION \ --rules=rule="on ~* +@all",username="lucian@example.com" \ --rules=rule="on +get",username="taylor@example.com"
Para crear una regla para una política de LCA que no use autenticación, el usuario debe ser el usuario default.
gcloud redis acl-policies create ACL_POLICY_NAME \ --region=REGION \ --rules=rule="on ~* +@all",username="default"
Para obtener más información sobre la autenticación básica basada en tokens y la autenticación de IAM, consulta Protege el acceso a tus clústeres con la autenticación básica basada en tokens y Acerca de la autenticación de IAM.
Para obtener más información sobre otras reglas y políticas de ACL que puedes crear, consulta ACL en la documentación de Redis.
Asigna una política de ACL a un clúster
Cuando asignas una política de ACL a un clúster o reemplazas una política asignada, habilitas Memorystore for Redis Cluster para que aplique las reglas de la política al clúster. Como resultado, restringes el acceso de los usuarios a claves, comandos y canales de Pub/Sub específicos.
Puedes asignar una política de LCA a un clúster con la CLI de gcloud.
Asigna una política a un clúster nuevo
Para crear un clúster y asignarle una política de ACL, consulta Crea instancias.
Asigna una política a un clúster existente
Para aumentar la seguridad de un clúster existente, puedes asignarle una política de LCA.
gcloud
Para asignar una política de ACL a un clúster existente, usa el comando gcloud redis clusters update.
gcloud redis clusters update CLUSTER_ID \ --update_mask=acl_policy \ --acl-policy=ACL_POLICY_NAME \ --region=REGION
Realiza los siguientes reemplazos:
- CLUSTER_ID: Es el ID del clúster al que le asignas la política de ACL.
- ACL_POLICY_NAME: Es el nombre de la política de ACL.
- REGION: Es la región en la que se encuentra el clúster.
Consulta información sobre las políticas de ACL
Ver información sobre las políticas de ACL en Memorystore para Redis Cluster te ayuda a mantener la seguridad, garantiza la estabilidad operativa de tu entorno y te permite auditar los datos en memoria. Estas políticas definen qué usuarios pueden leer o modificar patrones de claves particulares, ejecutar comandos específicos o acceder a canales de Pub/Sub específicos.
Puedes ver información sobre las políticas de LCA con la gcloud CLI.
gcloud
Para ver información sobre las políticas de LCA, usa el comando gcloud redis acl-policies list.
gcloud redis acl-policies list --region=REGION
Reemplaza REGION por la región en la que se encuentra la política de LCA.
Visualiza información sobre una política de ACL
Cuando ves información sobre una política de ACL en Memorystore para Redis Cluster, puedes realizar auditorías de seguridad, solucionar errores de acceso y aplicar el principio de privilegio mínimo verificando los comandos del usuario, los permisos de claves y el acceso a los canales de Pub/Sub. Además, los administradores pueden ver una política de ACL para asegurarse de que tus aplicaciones tengan el acceso adecuado y detectar reglas demasiado permisivas.
Puedes ver información sobre una política de LCA con la CLI de gcloud. Para ver esta información, usa el comando gcloud redis acl-policies describe.
gcloud redis acl-policies describe ACL_POLICY_NAME \ --region=REGION
Realiza los siguientes reemplazos:
- ACL_POLICY_NAME: Es el nombre de la política de ACL sobre la que deseas ver información.
- REGION: Es la región en la que se encuentra la política de ACL.
Consulta información sobre las revisiones de la política de ACL
Cuando crea una política de ACL, Memorystore for Redis Cluster crea una versión (revisión) de la política. Cada vez que modificas la política, Memorystore for Redis Cluster crea una revisión posterior de la política.
Debido a que Memorystore para Redis Cluster genera estas revisiones automáticamente, puedes usarlas para fines de seguimiento y auditoría internos. Además, ver las revisiones te permite ver el contenido exacto de la política de ACL en cada versión histórica.
Con las revisiones de la política de ACL, puedes hacer un seguimiento de qué clústeres usan qué revisión de una política. Esto te ayuda a mantener la visibilidad y garantizar que los clústeres usen la versión correcta durante los períodos de coherencia eventual después de una actualización de política.
Puedes ver información sobre las revisiones de la política de LCA con la CLI de gcloud.
gcloud
Para ver información sobre las revisiones de la política de ACL, usa el comando gcloud redis acl-policies revisions list.
gcloud redis acl-policies revisions list \ --acl-policy=ACL_POLICY_NAME \ --region=REGION
Realiza los siguientes reemplazos:
- ACL_POLICY_NAME: Es el nombre de la política de LCA que contiene las revisiones sobre las que deseas ver información.
- REGION: Es la región en la que se encuentra la política de ACL.
En el resultado, toma nota de los IDs de revisión. Necesitas estos IDs para ver información sobre revisiones específicas de la política de ACL.
Visualiza información sobre la revisión de una política de ACL
Ver una revisión de la política de ACL te permite ver sus reglas, metadatos y una lista de todos los clústeres adjuntos. Puedes ver información sobre una revisión de la política de ACL con la CLI de gcloud.
gcloud
Para ver información sobre una revisión de la política de ACL, usa el comando gcloud redis acl-policies revisions describe.
gcloud redis acl-policies revisions describe ACL_POLICY_REVISION_ID \ --acl-policy=ACL_POLICY_NAME \ --region=REGION
Realiza los siguientes reemplazos:
- ACL_POLICY_REVISION_ID: Es el ID de la revisión de la política de ACL sobre la que deseas ver información. Anotaste este ID cuando viste información sobre las revisiones de la política de ACL.
- ACL_POLICY_NAME: Es el nombre de la política de ACL que contiene la revisión.
- REGION: Es la región en la que se encuentra la política de ACL.
Cómo modificar una política de ACL
Si modificas una política de ACL en Memorystore for Redis Cluster, puedes mejorar la seguridad, aplicar el acceso con privilegios mínimos y administrar la seguridad operativa. Puedes modificar una política con la CLI de gcloud.
Agrega una regla a una política de LCA
Para aumentar la seguridad de una política de ACL, agrégale una regla.
gcloud
Para agregar una regla a una política de ACL, usa el comando gcloud redis acl-policies update.
gcloud redis acl-policies update ACL_POLICY_NAME \ --region=REGION \ --add-rules=rule="on ~list:*",username="lucian"
Realiza los siguientes reemplazos:
- ACL_POLICY_NAME: Es el nombre de la política de ACL para la que deseas agregar una regla de ACL.
- REGION: Es la región en la que se encuentra la política de ACL.
Esta regla otorga acceso de lucian a todas las claves que comienzan con list:.
Reemplaza las reglas de una política de ACL
Reemplazar las reglas de LCA de una política de LCA proporciona mayor seguridad, mejor seguridad operativa y un control de acceso del usuario más detallado. Por ejemplo, puedes revocar permisos durante una respuesta ante incidentes o habilitar el acceso temporal con fines de depuración.
gcloud
Para reemplazar las reglas de una política de LCA, usa el comando gcloud redis acl-policies update.
gcloud redis acl-policies update ACL_POLICY_NAME \ --region=REGION \ --rules=rule="on ~c*che",username="lucian"
Realiza los siguientes reemplazos:
- ACL_POLICY_NAME: Es el nombre de la política de ACL para la que deseas reemplazar las reglas de ACL.
- REGION: Es la región en la que se encuentra la política de ACL.
La regla que reemplazas para la política otorga acceso de lucian a todas las claves que coinciden con el patrón c*che. Por ejemplo, cache, caache y ceche.
Quita una regla de una política de ACL
Si una regla de ACL ya no se aplica a una política de ACL, puedes quitarla.
gcloud
Para quitar una regla de una política de LCA, usa el comando gcloud redis acl-policies update.
gcloud redis acl-policies update ACL_POLICY_NAME \ --region=REGION \ --remove-rules=rule="on ~set",username="lucian"
Realiza los siguientes reemplazos:
- ACL_POLICY_NAME: Es el nombre de la política de ACL de la que deseas quitar una regla de ACL.
- REGION: Es la región en la que se encuentra la política de ACL.
Si quitas esta regla, se revocarán los permisos asociados para lucian. Para acceder al clúster, lucian ahora debe conectarse como el usuario default y está sujeto a los permisos de ese usuario.
Quita una política de ACL de un clúster
Si una política de LCA ya no se aplica a un clúster en Memorystore for Redis Cluster, puedes quitarla. Puedes quitar una política con la CLI de gcloud.
gcloud
Para quitar una política de LCA de un clúster, usa el comando gcloud redis clusters update.
gcloud redis clusters update CLUSTER_ID \ --acl-policy="" \ --region=REGION
Realiza los siguientes reemplazos:
- CLUSTER_ID: Es el ID del clúster del que quitas la política de ACL.
- REGION: Es la región en la que se encuentra el clúster.
El valor de "" para el parámetro acl-policy es una cadena vacía. Esto indica que deseas quitar la política de ACL del clúster.
Borra una política de ACL
Si ya no necesitas una política de ACL, puedes borrarla. Puedes borrar una política con la CLI de gcloud.
gcloud
Para borrar una política de ACL, usa el comando gcloud redis acl-policies delete.
gcloud redis acl-policies delete ACL_POLICY_NAME \ --region=REGION
Realiza los siguientes reemplazos:
- ACL_POLICY_NAME: Es el nombre de la política de ACL que deseas borrar.
- REGION: Es la región en la que se encuentra la política de ACL.
Inhabilita los secuencias de comandos de Lua
Puedes usar políticas de ACL para administrar las capacidades de secuencias de comandos de Lua para tus clústeres. Inhabilitar o restringir los secuencias de comandos de Lua puede ser útil para ajustar el rendimiento, simplificar la funcionalidad de tus clústeres o cumplir con los lineamientos de seguridad de tu organización.
Inhabilita los comandos de secuencias de comandos para los usuarios
Para inhabilitar las secuencias de comandos de Lua de modo que los usuarios no puedan ejecutarlas, debes usar políticas de LCA y quitar los permisos para los comandos de secuencias de comandos de la cadena de reglas de LCA del usuario.
Redis categoriza los comandos en grupos. La escritura de secuencias de comandos en Lua se incluye en la categoría @scripting. Los comandos principales para los que debes quitar los permisos del usuario son los siguientes:
EVAL: Ejecuta una secuencia de comandos de Lua que se proporciona como una cadena.EVALSHA: Ejecuta una secuencia de comandos Lua almacenada en caché con el comandoSCRIPT LOAD.SCRIPT: Administra la caché de secuencias de comandos (por ejemplo,LOAD,FLUSH,EXISTSyKILL).El comando
SCRIPTincluye los siguientes subcomandos:
Puedes inhabilitar todos los comandos de secuencias de comandos o un comando específico para los usuarios.
Para inhabilitar los comandos de secuencias de comandos, usa la CLI de gcloud y antepone un signo menos (-) al comando o la categoría.
Inhabilita todos los comandos de secuencias de comandos para un usuario
Para inhabilitar todos los comandos de secuencias de comandos para un usuario, crea una política de LCA y asígnala a un clúster, o bien modifica una política de LCA que esté asignada a un clúster.
Crear una política
Para crear una política de ACL que inhabilite todos los comandos de secuencias de comandos para un usuario llamado lucian, usa el comando gcloud redis acl-policies create.
gcloud redis acl-policies create POLICY_NAME \ --region=REGION \ --rules=rule="on ~* +@all -@scripting",username=lucian
Realiza los siguientes reemplazos:
- POLICY_NAME: Es el nombre de la política de ACL.
- REGION: Es la región en la que deseas que se ubique la política de ACL.
Después de crear la política, debes asignarla a un clúster nuevo o existente.
Modifica una política
Para modificar una política de ACL y, así, inhabilitar todos los comandos de secuencias de comandos para lucian, usa el comando gcloud redis acl-policies update.
gcloud redis acl-policies update POLICY_NAME \ --region=REGION \ --rules=rule="on ~* +@all -@scripting",username=lucian
Realiza los siguientes reemplazos:
- POLICY_NAME: Es el nombre de la política de ACL.
- REGION: Es la región en la que se encuentra la política de ACL.
Si solo deseas otorgar permisos específicos que necesita un usuario, cambia el valor de +@all. Por ejemplo, si quieres que el usuario solo tenga acceso a comandos de solo lectura, cambia +@all a +@read. Para obtener más información sobre los permisos de usuario que puedes establecer, consulta la documentación de la ACL de Redis.
Inhabilita un comando de secuencias de comandos para un usuario
Puedes segmentar comandos específicos para inhabilitarlos para un usuario. Por ejemplo, puedes permitir que el usuario ejecute todos los comandos de secuencias de comandos, excepto el comando SCRIPT FLUSH. Para inhabilitar un comando de secuencias de comandos para un usuario, crea una política de ACL y asígnala a un clúster, o bien modifica una política de ACL que esté asignada a un clúster.
Puedes inhabilitar cualquier comando de secuencias de comandos. En los ejemplos de esta sección, inhabilitarás el comando SCRIPT FLUSH para el usuario. Para obtener una lista de los comandos de secuencias de comandos, consulta Cómo inhabilitar los comandos de secuencias de comandos para los usuarios.
Crear una política
Para crear una política de ACL que inhabilite el comando de secuencias de comandos SCRIPT FLUSH para lucian, usa el comando gcloud redis acl-policies create.
gcloud redis acl-policies create POLICY_NAME \ --region=REGION \ --rules=rule="on ~* -script|flush",username=lucian
Realiza los siguientes reemplazos:
- POLICY_NAME: Es el nombre de la política de ACL.
- REGION: Es la región en la que deseas que se ubique la política de ACL.
Después de crear la política, debes asignarla a un clúster nuevo o existente.
Modifica una política
Para modificar una política de ACL y, así, inhabilitar todos los comandos de secuencias de comandos para lucian, usa el comando gcloud redis acl-policies update.
gcloud redis acl-policies update POLICY_NAME \ --region=REGION \ --rules=rule="on ~* -script|flush",username=lucian
Realiza los siguientes reemplazos:
- POLICY_NAME: Es el nombre de la política de ACL.
- REGION: Es la región en la que se encuentra la política de ACL.
Si solo deseas otorgar permisos específicos que necesita un usuario, cambia el valor de +@all. Por ejemplo, si quieres que el usuario solo tenga acceso a comandos de solo lectura, cambia +@all a +@read. Para obtener más información sobre los permisos de usuario que puedes establecer, consulta la documentación de la ACL de Redis.
Protege al usuario predeterminado
Para inhabilitar los permisos de secuencias de comandos para el superusuario default, crea una política de ACL y asígnala a un clúster, o bien modifica una política de ACL que esté asignada a un clúster.
Crear una política
Para crear una política de LCA que inhabilite todos los comandos de secuencias de comandos para el usuario default, usa el comando gcloud redis acl-policies create.
gcloud redis acl-policies create POLICY_NAME \ --region=REGION \ --rules=rule="on ~* +@all -@scripting",username=default
Realiza los siguientes reemplazos:
- POLICY_NAME: Es el nombre de la política de ACL.
- REGION: Es la región en la que deseas que se ubique la política de ACL.
Después de crear la política, debes asignarla a un clúster nuevo o existente.
Modifica una política
Para modificar una política de ACL y, así, inhabilitar todos los comandos de secuencias de comandos para el usuario default, usa el comando gcloud redis acl-policies update.
gcloud redis acl-policies update POLICY_NAME \ --region=REGION \ --rules=rule="on ~* +@all -@scripting",username=default
Realiza los siguientes reemplazos:
- POLICY_NAME: Es el nombre de la política de ACL.
- REGION: Es la región en la que se encuentra la política de ACL.
Si solo deseas otorgar permisos específicos que necesita el usuario default, cambia el valor de +@all. Por ejemplo, si quieres que este usuario solo tenga acceso a comandos de solo lectura, cambia +@all por +@read. Para obtener más información sobre los permisos de usuario que puedes configurar, consulta la documentación de la ACL de Redis.
Solucionar problemas
En esta sección, se enumeran los mensajes de error que puedes recibir cuando usas políticas de LCA, los motivos de estos mensajes y sugerencias para solucionar los problemas relacionados con ellos.
| Mensaje de error | Causa | Solucionar problemas |
|---|---|---|
username cannot be empty |
Estableces una cadena vacía o una cadena que solo contiene espacios en blanco para un nombre de usuario en una política de LCA. | Usa un nombre de usuario que tenga caracteres alfanuméricos o especiales. Luego, vuelve a crear la política de ACL. |
duplicate username found in ACL policy |
Tienes nombres de usuario duplicados en una política de ACL. | Usa los registros de errores para encontrar el nombre de usuario duplicado. Modifica la solicitud de creación de la política de ACL para especificar exactamente una regla para el nombre de usuario. Luego, vuelve a crear la política de ACL. |
ACL rule token cannot contain token. use either
IAM or Basic Auth features to enable authentication
|
No puedes usar caracteres de contraseña (por ejemplo, <, >, # y !) ni comandos relacionados (por ejemplo, nopass, resetpass y reset) en una política de LCA. |
Quita todos los caracteres de contraseña y los comandos relacionados de las reglas de la política de ACL. Luego, vuelve a crear la política de ACL. Para configurar la autenticación, habilita la autenticación básica o la autenticación basada en IAM. |
passwords not allowed in ACL rules (token starts with
char). use either IAM or Basic Auth features to
enable authentication |
No puedes usar caracteres de contraseña (por ejemplo, <, >, # y !) ni comandos relacionados (por ejemplo, nopass, resetpass y reset) en una política de LCA. |
Quita todos los caracteres de contraseña y los comandos relacionados de las reglas de la política de ACL. Luego, vuelve a crear la política de ACL. Para configurar la autenticación, habilita la autenticación básica o la autenticación basada en IAM. |
invalid ACL rule syntax |
No formateaste correctamente una cadena de acceso en una o más reglas de la política de ACL. | Da formato a la cadena de acceso correctamente. |
ACL policy is in DELETING state and cannot be used |
Intentas asignar una política de ACL a un clúster, pero la política tiene el estado DELETING. |
Asigna una política de ACL diferente al clúster. |
ACL_POLICY_IN_USE: ACL policy is in use by 1 or more clusters
|
Estás intentando borrar una política de ACL que está asignada a al menos un clúster. | Antes de borrar una política de ACL, debes quitarla de todos los clústeres a los que esté asignada. Para determinar qué clústeres se asignan a una política, consulta Cómo ver información sobre las políticas de LCA. |
fast-failing the workflow as the resource is in DELETING
state |
Estás intentando modificar una política de ACL que tiene el estado DELETING. |
Si una política de LCA tiene el estado DELETING, no podrás modificarla. |