0Pricing
AWS Security Academy · Lección

Cómo se combinan las SCP con los permisos de IAM

Vea por qué una SCP puede denegar, pero nunca conceder permisos por sí sola

Cómo se combinan las SCP con los permisos de IAM es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Dos capas de control

El acceso en una organización se rige por dos capas: el límite de SCP establecido por AWS Organizations y los permisos de IAM concedidos dentro de la cuenta. Comprender cómo se combinan es una de las ideas más habituales en las preguntas de evaluación sobre gobernanza, porque el resultado depende de que ambas capas lo permitan.

Regla de los permisos efectivos

La regla es sencilla, pero estricta: una acción solo se permite si está autorizada por los SCP aplicables y las políticas de IAM de la cuenta. El permiso efectivo es la intersección de ambos. Un SCP sin una autorización de IAM correspondiente no concede nada; una autorización de IAM bloqueada por un SCP tampoco concede nada.

El SCP permite, IAM deniega

Si el SCP permite una acción, pero ninguna política de IAM la concede, el resultado es que IAM la deniega implícitamente. El SCP solo hizo que la acción fuera posible; IAM aún debe concederla realmente. Muchos estudiantes olvidan que el SCP es un límite superior, no una concesión.

IAM permite, el SCP deniega

Por el contrario, si una política de IAM permite una acción, pero un SCP la deniega, el resultado es que queda denegada. La denegación del SCP establece el límite de la cuenta, independientemente de lo permisivo que sea IAM. Así es como una organización impone límites estrictos que los administradores locales no pueden anular.

Ambos permiten, sin denegación

La solicitud solo se permite cuando tanto el SCP como una política de IAM autorizan la acción y no existe ninguna denegación explícita. Esta lógica de intersección es similar a la de los límites de permisos, y ambos pueden aplicarse a la vez para restringir aún más los permisos.

Capas con límites

En un entorno completamente gobernado se acumulan varios límites: el SCP (nivel de cuenta), el límite de permisos (nivel de identidad), cualquier política de sesión (nivel de sesión) y la política de identidad (concesión). El permiso efectivo es la intersección de todos los límites, más la concesión y menos cualquier denegación explícita.

Un ejemplo por capas

Imagine una política de IAM que concede s3:* y ec2:*, un límite de permisos que permite únicamente s3:* y un SCP que permite solo s3:GetObject. El permiso efectivo se reduce a s3:GetObject, la intersección de las tres capas. Cada límite restringe aún más los permisos.

La denegación explícita siempre prevalece

En cualquier capa, una denegación explícita presente en una política, SCP, límite, sesión, identidad o recurso bloquea inmediatamente la acción. Ninguna combinación de autorizaciones puede anularla. Al analizar un escenario, busque primero cualquier denegación explícita; si encuentra una, la respuesta es que se deniega.

Las políticas de recursos también intervienen

Las políticas basadas en recursos pueden conceder acceso dentro de la misma cuenta de forma independiente de la política de identidad, pero los SCP siguen estableciendo el límite de la cuenta del principal. Para el acceso entre cuentas, se aplican los controles de ambas cuentas y las políticas de ambos lados. La regla de intersección se amplía, pero la idea fundamental se mantiene: todos los límites aplicables deben permitir la acción.

Método de resolución de problemas

Cuando el acceso falla inesperadamente en una organización, avance desde el interior hacia el exterior: confirme que la política de identidad concede la acción; después, compruebe el límite de permisos; luego, los SCP de la cuenta y de cada OU principal; después, cualquier política de sesión; y, por último, busque una denegación explícita en todas las capas. El primer límite que no incluya la acción, o cualquier denegación, es la causa del problema.

Integración de todos los conceptos

Los SCP y IAM se combinan mediante la intersección: una acción necesita una autorización de ambos, además de superar los límites de cualquier límite y sesión, sin ninguna denegación explícita. Los SCP y los límites solo restringen; las políticas de IAM conceden. Para permitir una acción, todos los límites deben autorizarla y debe existir al menos una concesión.

Comprobación rápida

Compruebe la lógica de combinación.

Resumen

Los SCP y IAM se combinan mediante la intersección: una acción solo se permite si ambos la autorizan, además de superar los límites de cualquier límite de permisos y política de sesión, sin ninguna denegación explícita. Los SCP y los límites solo restringen; las políticas de IAM conceden. Una denegación explícita en cualquier capa siempre prevalece sobre cualquier autorización.

Preguntas frecuentes

¿La lección «Cómo se combinan las SCP con los permisos de IAM» es gratis?

Sí — el texto completo de «Cómo se combinan las SCP con los permisos de IAM» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Cómo se combinan las SCP con los permisos de IAM»?

Vea por qué una SCP puede denegar, pero nunca conceder permisos por sí sola Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Cómo se combinan las SCP con los permisos de IAM»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué limita un límite de permisos
  2. Delegación segura de la creación de roles
  3. Organizations, OU y estrategia de SCP
  4. Cómo se combinan las SCP con los permisos de IAM
← Volver a AWS Security Academy