0Pricing
AWS Security Academy · Lección

Comparación de usuarios y grupos de IAM

Comprenda las identidades de larga duración y cómo los grupos simplifican el acceso

Comparación de usuarios y grupos de IAM es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Identidades en IAM

AWS Identity and Access Management (IAM) es el servicio que controla quién puede hacer qué en su cuenta. Dos de sus componentes básicos son los usuarios y los grupos. Un usuario es una identidad permanente vinculada a una persona o aplicación, mientras que un grupo es simplemente un contenedor que reúne a varios usuarios para que compartan los mismos permisos. Comprender la diferencia es la base de todo lo demás en el examen.

Qué es un usuario de IAM

Un usuario de IAM es una identidad a largo plazo con un nombre único dentro de su cuenta. Puede tener dos tipos de credenciales:

  • Una contraseña de consola para iniciar sesión a través de la web.
  • Claves de acceso (un ID de clave de acceso y un secreto) para realizar llamadas programáticas a las API y la CLI.

Como estas credenciales tienen una duración prolongada, AWS las considera de mayor riesgo. La práctica recomendada es preferir los roles y las credenciales temporales en lugar de crear muchos usuarios con claves permanentes.

Qué es un grupo de IAM

Un grupo de IAM es una colección de usuarios que comparten permisos mediante políticas asociadas. Los grupos permiten escalar la gestión del acceso: en lugar de asociar la misma política a diez desarrolladores, la asocia una sola vez al grupo "Developers" y añade los usuarios. Estos son los datos clave que espera el examen:

  • Un grupo no tiene credenciales y no puede ser un principal en una política.
  • Un usuario puede pertenecer a varios grupos.
  • Los grupos no se pueden anidar dentro de otros grupos.

Cómo se propagan los permisos

Cuando un usuario realiza una solicitud, IAM combina todas las políticas aplicables: las asociadas directamente al usuario y las asociadas a cada grupo al que pertenece. El resultado es la unión de todas las acciones permitidas, salvo que aparezca una denegación explícita en cualquier lugar. Esto significa que la pertenencia a un grupo solo añade permisos, nunca los resta, excepto mediante una declaración de denegación explícita.

Por qué los grupos reducen la desviación

Gestionar los permisos por usuario favorece la desviación de la configuración: con el tiempo, cada usuario acumula un conjunto de políticas ligeramente distinto y difícil de auditar. Los grupos centralizan los permisos, de modo que un único cambio de política se aplica de forma coherente a todos los usuarios de un rol. Para un auditor, es mucho más fácil enumerar quién pertenece al grupo "Admins" que inspeccionar decenas de usuarios individuales uno por uno.

Listado de la pertenencia a grupos

Puede inspeccionar la pertenencia desde la CLI para auditar quién tiene acceso elevado. El comando siguiente enumera todos los usuarios de un grupo, un primer paso habitual al responder a un hallazgo de acceso con privilegios excesivos.

aws iam get-group --group-name Admins --query "Users[].UserName"

El usuario root es diferente

No confunda los usuarios de IAM con el usuario root. El usuario root es la identidad del propietario de la cuenta que se crea al abrirla y tiene acceso sin restricciones que no se puede limitar mediante políticas de IAM. AWS recomienda encarecidamente guardar de forma segura las credenciales root, habilitar la autenticación multifactor (MFA) para esta identidad y no utilizarla nunca para el trabajo diario. En su lugar, cree usuarios de IAM individuales o, mejor aún, utilice la federación.

Credenciales y MFA

Todos los usuarios de IAM deberían tener habilitada la MFA, que requiere un segundo factor, como una clave de hardware o una aplicación de autenticación, además de la contraseña. Puede exigir MFA mediante condiciones de política como aws:MultiFactorAuthPresent. El examen suele evaluar el uso de MFA para proteger operaciones sensibles, como eliminar recursos o cambiar la configuración de seguridad.

Antipatrón de las cuentas de servicio

Un error común es crear usuarios de IAM con claves de acceso estáticas para aplicaciones que se ejecutan en EC2 (Elastic Compute Cloud). Esto incorpora secretos de larga duración que pueden filtrarse. El patrón seguro consiste en asociar un IAM role a la instancia, como veremos a continuación. Para los equipos humanos, prefiera la federación mediante IAM Identity Center en lugar de administrar usuarios individualmente.

Auditoría de usuarios y grupos

El IAM credential report es un archivo CSV descargable que muestra todos los usuarios, cuándo se utilizaron por última vez sus contraseñas y claves de acceso, y si MFA está activo. Combinado con IAM Access Analyzer y los datos de último acceso, le ayuda a encontrar usuarios inactivos, claves sin utilizar y grupos con permisos demasiado amplios. La revisión periódica es una parte fundamental de una correcta aplicación del principio de mínimo privilegio, algo que el examen valora.

Elegir entre usuarios y grupos

Utilice users cuando necesite una identidad distinta, con credenciales, para una persona o una aplicación heredada. Utilice groups para asignar permisos compartidos de forma ordenada y evitar diferencias entre usuarios. En los diseños modernos se minimizan por completo los usuarios permanentes y se recurre a roles para las cargas de trabajo y a la federation para las personas. Los usuarios y grupos siguen siendo conceptos esenciales, pero son el punto de partida, no el destino.

Comprobación rápida

Ponga a prueba su comprensión de los usuarios y los grupos.

Resumen

Ha aprendido que un IAM user es una identidad con credenciales de larga duración, mientras que un IAM group es un contenedor sin credenciales que agrupa usuarios para compartir políticas. Los permisos son la union de las políticas del usuario y del grupo; los grupos no pueden anidarse, y el root user debe mantenerse protegido con MFA. Prefiera los roles para las cargas de trabajo y la federación para las personas, a fin de evitar secretos de larga duración y diferencias de configuración.

Preguntas frecuentes

¿La lección «Comparación de usuarios y grupos de IAM» es gratis?

Sí — el texto completo de «Comparación de usuarios y grupos de IAM» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Comparación de usuarios y grupos de IAM»?

Comprenda las identidades de larga duración y cómo los grupos simplifican el acceso Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Comparación de usuarios y grupos de IAM»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Comparación de usuarios y grupos de IAM
  2. Qué es realmente un rol de IAM
  3. Políticas de confianza y quién puede asumir un rol
  4. Perfiles de instancia para cargas de trabajo de EC2
← Volver a AWS Security Academy