IAM y gestión de accesos
Políticas y roles de IAM, evaluación de políticas y condiciones, MFA y federación, y diagnóstico de accesos con herramientas de AWS.
Cada llamada a la API de AWS pasa por la misma pregunta: ¿esta solicitud está permitida? IAM es la máquina que responde, y la respuesta sale de hasta 6 tipos de política que aplican a la vez y muchas veces no coinciden. Este tema construye esa máquina de a una pieza, desde el documento JSON hasta el mensaje de rechazo que te dice qué compuerta falló, para que puedas predecir el resultado antes de correr el comando y explicarlo después cuando falle.
Qué cubre este tema
- Principals, identidades y los 9 tipos de política de AWS, con la diferencia entre los que otorgan permisos y los que solo ponen techo
- La anatomía de una política JSON elemento por elemento, políticas de identidad contra políticas de recurso, y managed contra inline
- Roles de IAM: la trust policy y la permissions policy como dos compuertas separadas, instance profiles para EC2, service roles contra service-linked roles, el confused deputy y el external ID
- Las 5 operaciones de AWS STS por llamador, duración y soporte de MFA, más el límite de 1 hora del role chaining
- El orden de enforcement completo, qué combinaciones se unen y cuáles intersecan, y por qué el acceso entre cuentas exige allows en los dos lados
- Permissions boundaries y políticas de sesión como techos que no otorgan nada
- Operadores de condición, la regla de la clave ausente y su inversión con operadores negados, y las claves de condición globales de red, organización, MFA y etiquetas
- El usuario root y sus tareas reservadas, la política de contraseñas, los 3 tipos de MFA y cómo exigirlo por política
- Federación con IAM Identity Center, SAML, OIDC y Amazon Cognito, y cuándo un usuario de IAM con access keys sigue siendo correcto
- Diagnóstico: leer un AccessDenied, el policy simulator, IAM Access Analyzer, los datos de último acceso, el credential report y CloudTrail
Por qué importa
La habilidad 4.1.1 de la guía del examen SOA-C03 nombra directamente políticas de contraseñas, MFA, roles, identidad federada, políticas de recurso y condiciones de política, y la 4.1.2 pide diagnosticar y auditar accesos con CloudTrail, IAM Access Analyzer y el policy simulator. Las preguntas casi nunca piden definir qué es un rol. Te dan un rechazo con cuatro causas plausibles y te piden cuál es.
En el trabajo, IAM es donde los errores se pagan de forma asimétrica. Un permiso muy angosto te cuesta una caída y un equipo molesto. Uno muy amplio te cuesta la cuenta, y normalmente te enteras meses después.
