Tema

IAM y gestión de accesos

Políticas y roles de IAM, evaluación de políticas y condiciones, MFA y federación, y diagnóstico de accesos con herramientas de AWS.

Cada llamada a la API de AWS pasa por la misma pregunta: ¿esta solicitud está permitida? IAM es la máquina que responde, y la respuesta sale de hasta 6 tipos de política que aplican a la vez y muchas veces no coinciden. Este tema construye esa máquina de a una pieza, desde el documento JSON hasta el mensaje de rechazo que te dice qué compuerta falló, para que puedas predecir el resultado antes de correr el comando y explicarlo después cuando falle.

Qué cubre este tema

  • Principals, identidades y los 9 tipos de política de AWS, con la diferencia entre los que otorgan permisos y los que solo ponen techo
  • La anatomía de una política JSON elemento por elemento, políticas de identidad contra políticas de recurso, y managed contra inline
  • Roles de IAM: la trust policy y la permissions policy como dos compuertas separadas, instance profiles para EC2, service roles contra service-linked roles, el confused deputy y el external ID
  • Las 5 operaciones de AWS STS por llamador, duración y soporte de MFA, más el límite de 1 hora del role chaining
  • El orden de enforcement completo, qué combinaciones se unen y cuáles intersecan, y por qué el acceso entre cuentas exige allows en los dos lados
  • Permissions boundaries y políticas de sesión como techos que no otorgan nada
  • Operadores de condición, la regla de la clave ausente y su inversión con operadores negados, y las claves de condición globales de red, organización, MFA y etiquetas
  • El usuario root y sus tareas reservadas, la política de contraseñas, los 3 tipos de MFA y cómo exigirlo por política
  • Federación con IAM Identity Center, SAML, OIDC y Amazon Cognito, y cuándo un usuario de IAM con access keys sigue siendo correcto
  • Diagnóstico: leer un AccessDenied, el policy simulator, IAM Access Analyzer, los datos de último acceso, el credential report y CloudTrail

Por qué importa

La habilidad 4.1.1 de la guía del examen SOA-C03 nombra directamente políticas de contraseñas, MFA, roles, identidad federada, políticas de recurso y condiciones de política, y la 4.1.2 pide diagnosticar y auditar accesos con CloudTrail, IAM Access Analyzer y el policy simulator. Las preguntas casi nunca piden definir qué es un rol. Te dan un rechazo con cuatro causas plausibles y te piden cuál es.

En el trabajo, IAM es donde los errores se pagan de forma asimétrica. Un permiso muy angosto te cuesta una caída y un equipo molesto. Uno muy amplio te cuesta la cuenta, y normalmente te enteras meses después.

Lecciones de este tema

  1. 1Políticas y roles de IAMGratis
  2. 2Evaluación de políticas y condiciones
  3. 3MFA, federación y seguridad de la cuenta
  4. 4Diagnóstico de accesos con las herramientas de IAM