Roles entre cuentas y políticas de recursos
Conceda a una cuenta acceso delimitado a los recursos de otra
Roles entre cuentas y políticas de recursos es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Por qué existe el acceso entre cuentas
Las arquitecturas reales abarcan muchas cuentas: una cuenta de producción, una cuenta de registro y una cuenta de servicios compartidos. A menudo, las cargas de trabajo y las personas necesitan acceder a recursos entre estos límites.
La forma segura nunca es copiar credenciales entre cuentas. En su lugar, conceda acceso limitado mediante roles entre cuentas o políticas basadas en recursos.
El patrón de roles entre cuentas
El patrón más habitual consiste en un rol de la cuenta de destino que asume un principal de la cuenta de origen.
- La política de confianza del rol especifica la cuenta o el principal de origen.
- El principal de origen llama a AssumeRole y recibe credenciales temporales.
- A continuación, actúa en la cuenta de destino dentro de los permisos del rol.
Ambas políticas deben coincidir
Para asumir un rol entre cuentas, es necesario que ambos lados lo permitan:
- La política de confianza del rol de destino permite al principal de origen.
- La política de identidad del principal de origen permite sts:AssumeRole sobre ese rol.
Si falta cualquiera de las dos, la asunción falla. Esta doble comprobación aparece con frecuencia en los exámenes.
Políticas basadas en recursos
Algunos servicios admiten políticas basadas en recursos asociadas directamente al recurso, como una política de bucket de S3, una política de clave de KMS o una política de cola de SQS.
Estas políticas pueden conceder acceso a un principal de otra cuenta sin que dicho principal asuma un rol. La cuenta externa utiliza su propia identidad y la política del recurso la autoriza.
{
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::444455556666:root" },
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::shared-logs-bucket/*"
}Encadenamiento de roles frente a políticas de recursos
Elija el mecanismo según el servicio:
- Para servicios sin política de recursos (EC2 y la mayoría de las API), utilice un rol entre cuentas.
- Para S3, KMS, SNS, SQS, Lambda y otros, una política de recursos puede conceder acceso directo entre cuentas.
Las políticas de recursos evitan un salto adicional de AssumeRole.
La protección mediante External ID
Al conceder acceso entre cuentas a un tercero (como un proveedor de SaaS), añada una condición de external ID a la política de confianza.
El proveedor debe proporcionar un valor secreto único al asumir el rol. Esto bloquea el problema del diputado confundido, en el que un atacante engaña al proveedor para que acceda a la cuenta del cliente equivocado.
Mínimo privilegio entre cuentas
Los roles entre cuentas deben conceder el mínimo necesario, limitado a recursos y acciones específicos.
Un error habitual es establecer una confianza amplia con toda una cuenta externa y combinarla con permisos de administrador. Restrinja la confianza a un rol o usuario específico y los permisos a la tarea exacta.
Cuentas de servicio centralizadas
Un diseño frecuente centraliza una función en una cuenta a la que las demás acceden mediante roles; por ejemplo, una cuenta de seguridad que asume roles de solo lectura en todas las cuentas de cargas de trabajo.
Cada cuenta de cargas de trabajo aloja un rol con el mismo nombre que confía en la cuenta de seguridad, de modo que las herramientas puedan analizar todas las cuentas de forma uniforme.
Compartir con RAM
AWS Resource Access Manager (RAM) comparte recursos específicos, como subredes o Transit Gateways, entre cuentas de una organización.
RAM sirve para compartir el recurso en sí, no para conceder permisos de API para actuar sobre él. Complementa los roles y las políticas de recursos para compartir redes e infraestructura.
Auditar las rutas entre cuentas
El acceso entre cuentas amplía la superficie de confianza, por lo que debe auditarlo periódicamente.
- CloudTrail registra cada AssumeRole y cada llamada de API entre cuentas.
- IAM Access Analyzer marca las políticas de recursos que conceden acceso fuera de su cuenta.
Revise estos datos para detectar pronto los recursos compartidos de forma involuntaria.
Integración de conceptos
Para conectar cuentas de forma segura, prefiera roles para cómputo y API, políticas de recursos para servicios de almacenamiento y mensajería, y aplique siempre el mínimo privilegio con un external ID para terceros.
Nunca comparta claves de larga duración entre cuentas.
Comprobación rápida
Razone sobre el acceso entre cuentas.
Resumen
Ha aprendido a conectar cuentas de forma segura.
- Los roles entre cuentas necesitan tanto una política de confianza como una política de identidad en el origen.
- Las políticas basadas en recursos conceden acceso directo para servicios como S3 y KMS.
- Utilice un external ID para terceros y audite con Access Analyzer y CloudTrail.
Preguntas frecuentes
¿La lección «Roles entre cuentas y políticas de recursos» es gratis?
Sí — el texto completo de «Roles entre cuentas y políticas de recursos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Roles entre cuentas y políticas de recursos»?
Conceda a una cuenta acceso delimitado a los recursos de otra Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Roles entre cuentas y políticas de recursos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Inicio de sesión único con IAM Identity Center
- Federación de identidades SAML, OIDC y web
- Roles entre cuentas y políticas de recursos
- Auditoría del uso compartido con IAM Access Analyzer