0Pricing
AWS Security Academy · Lección

Condiciones, comodines y variables de política

Ajuste el acceso con claves de contexto y valores dinámicos

Condiciones, comodines y variables de política es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Ajuste preciso del acceso

Además de las acciones y los recursos, IAM ofrece herramientas eficaces para hacer que las políticas sean precisas y dinámicas: condiciones, comodines y variables de política. Dominar estos elementos le permite conceder exactamente el acceso necesario en las circunstancias adecuadas, que es la esencia del principio de mínimo privilegio y un tema recurrente en los exámenes.

El elemento Condition

Un bloque Condition contiene una o más pruebas que deben cumplirse todas para que se aplique la instrucción. Cada prueba combina un operador con una clave de condición y un valor; por ejemplo, StringEquals con aws:PrincipalTag. Varias claves dentro de un bloque se combinan mediante AND; varios valores para una misma clave se combinan mediante OR.

Claves de condición habituales

Las claves de condición globales aparecen constantemente en el examen:

  • aws:SourceIp — restringe según el intervalo de IP del solicitante.
  • aws:SecureTransport — exige TLS.
  • aws:MultiFactorAuthPresent — exige MFA.
  • aws:PrincipalOrgID — restringe el acceso a su organización.

Las claves específicas de cada servicio (como s3:prefix) permiten un control aún más preciso.

Aplicación del cifrado en tránsito

Un patrón clásico deniega el acceso a menos que la solicitud utilice TLS. Esta condición de política de bucket bloquea cualquier llamada que no use HTTPS, lo que garantiza que los datos en tránsito estén siempre cifrados. En los exámenes, este patrón suele ser la respuesta a «exigir cifrado en tránsito para S3».

"Condition": {
  "Bool": { "aws:SecureTransport": "false" }
}

Operadores de condiciones

Los operadores definen cómo se comparan los valores: StringEquals, StringLike (admite comodines), IpAddress, DateGreaterThan, Bool y Null, entre otros. Añadir IfExists a un operador hace que la condición se cumpla cuando falta la clave. Elegir el operador adecuado es esencial para obtener la lógica prevista.

Comodines en las acciones

Los comodines (* para cualquier secuencia y ? para un carácter) hacen que las políticas sean concisas, pero pueden conceder permisos excesivos. s3:Get* incluye todas las operaciones de tipo lectura; s3:* incluye todo en S3. Use el comodín más limitado que cubra la necesidad y desconfíe de los comodines amplios en cualquier política que revise.

Comodines en los recursos

Los ARN de recursos también admiten comodines; por ejemplo, arn:aws:s3:::logs/2024/* limita el alcance a un prefijo. Esto permite que una política se dirija a una carpeta o patrón sin enumerar cada objeto. Sin embargo, un Resource igual a «*» concede alcance a toda la cuenta, por lo que siempre debe preguntarse si realmente se necesita una amplitud semejante.

Variables de política

Las variables de política insertan el contexto de la solicitud durante la evaluación mediante la sintaxis ${...}. La más útil es ${aws:username}, que permite que una sola política conceda a cada usuario acceso únicamente a sus propios recursos. Las variables hacen que una política reutilizable se comporte de forma diferente según la entidad principal, lo que permite aplicar el mínimo privilegio de forma elegante y escalable.

Ejemplo de recurso por usuario

Esta instrucción permite que cada usuario administre únicamente los objetos que se encuentran en una carpeta cuyo nombre coincide con su nombre de usuario: un potente patrón de una sola política para todos.

"Resource": "arn:aws:s3:::team-bucket/${aws:username}/*"

Acceso basado en etiquetas (ABAC)

Attribute-Based Access Control (ABAC) utiliza etiquetas en las condiciones y compara las etiquetas de la entidad principal (aws:PrincipalTag) con las etiquetas de un recurso (aws:ResourceTag). Cuando coinciden, se concede el acceso. ABAC escala de forma excelente: permite conceder acceso mediante etiquetas en lugar de escribir una política nueva para cada proyecto, una práctica recomendada moderna que el examen destaca.

Integración de todos los conceptos

Combine estas herramientas de forma deliberada: use condiciones para controlar el acceso mediante MFA, IP, TLS o pertenencia a una organización; use los comodines con moderación y de forma limitada; y use variables de política y etiquetas para aplicar un mínimo privilegio escalable por entidad principal. Juntas permiten que una política bien diseñada aplique un acceso preciso y basado en el contexto a muchas identidades y recursos.

Comprobación rápida

Compruebe las condiciones y las variables.

Repaso

Las condiciones controlan las instrucciones según claves de contexto (aws:SourceIp, aws:SecureTransport, aws:MultiFactorAuthPresent, aws:PrincipalOrgID) mediante operadores como StringLike y Bool. Los comodines (* y ?) mantienen las políticas concisas, pero pueden conceder permisos excesivos. Las variables de política, como ${aws:username}, y el ABAC basado en etiquetas proporcionan un mínimo privilegio escalable por entidad principal.

Preguntas frecuentes

¿La lección «Condiciones, comodines y variables de política» es gratis?

Sí — el texto completo de «Condiciones, comodines y variables de política» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Condiciones, comodines y variables de política»?

Ajuste el acceso con claves de contexto y valores dinámicos Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Condiciones, comodines y variables de política»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Anatomía de un documento de política de IAM
  2. Políticas basadas en identidad frente a políticas basadas en recursos
  3. Flujo de decisión de la evaluación de políticas
  4. Condiciones, comodines y variables de política
← Volver a AWS Security Academy