Cómo STS emite credenciales temporales
Comprenda el servicio de tokens de seguridad que sustenta cada rol
Cómo STS emite credenciales temporales es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
El servicio de tokens
El Security Token Service (STS) es el servicio de AWS que emite credenciales de seguridad temporales. Cada vez que se asume un rol o se federa una identidad, STS proporciona credenciales de corta duración en lugar de claves permanentes. Comprender STS es fundamental para el examen, porque las credenciales temporales sustentan prácticamente todos los patrones de acceso seguro en AWS.
Qué son las credenciales temporales
Las credenciales de STS constan de tres partes: un access key ID, una secret access key y un session token. El token de sesión es lo que las distingue de las claves de larga duración; debe acompañar a cada solicitud firmada. Las tres partes caducan juntas después de un periodo definido, lo que limita las credenciales por sí mismo.
Por qué lo temporal es más seguro
Como caducan automáticamente (entre 15 minutos y 12 horas), las credenciales temporales limitan considerablemente los daños causados por una filtración. No hay claves que rotar manualmente ni nada permanente que robar. Por eso AWS recomienda utilizar credenciales temporales en lugar de claves de acceso de larga duración prácticamente en todos los casos, un aspecto que el examen refuerza repetidamente.
Las API principales de STS
STS ofrece un conjunto reducido de operaciones:
- AssumeRole — asume un rol en la misma cuenta o en otra.
- AssumeRoleWithSAML — federa mediante un proveedor de identidad SAML.
- AssumeRoleWithWebIdentity — federa mediante OIDC o una identidad web.
- GetSessionToken / GetFederationToken — para MFA y la federación de usuarios de IAM.
Flujo de AssumeRole
La llamada más habitual es AssumeRole. El solicitante, que ya está autenticado, solicita un rol; STS verifica que la política de confianza del rol permite al solicitante y, después, devuelve credenciales temporales con los permisos del rol. El solicitante las utiliza hasta que caducan y, entonces, vuelve a asumir el rol para renovarlas.
Llamar a AssumeRole
Esta llamada de CLI asume un rol y devuelve credenciales temporales. Se necesitan el ARN del rol y un nombre de sesión; el nombre de sesión aparece en CloudTrail con fines de auditoría.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Audit \
--role-session-name security-reviewPuntos de enlace regionales y globales
Históricamente, STS utilizaba un único punto de enlace global, pero AWS ofrece ahora puntos de enlace regionales de STS. Usar el punto de enlace regional reduce la latencia y mejora la resiliencia, y algunas configuraciones de cumplimiento lo exigen. Las regiones más recientes no son accesibles mediante el punto de enlace global, por lo que se recomienda habilitar STS regional.
Identidad del solicitante
La operación GetCallerIdentity devuelve la cuenta, el ID de usuario y el ARN de quien realiza la llamada. No requiere permisos especiales y es la forma habitual de confirmar qué identidad representan actualmente sus credenciales, algo útil para depurar sesiones con roles asumidos durante una investigación.
aws sts get-caller-identityCredenciales en CloudTrail
Cada llamada de STS se registra en CloudTrail, incluido quién asumió qué rol y qué nombre de sesión eligió. Este registro permite a los investigadores rastrear exactamente qué persona o servicio obtuvo las credenciales temporales y qué hizo después. Los nombres de sesión significativos hacen que esta auditoría sea mucho más útil.
El token de sesión en la práctica
Las aplicaciones que utilizan credenciales temporales deben enviar el session token con cada solicitud; el SDK y la CLI de AWS lo hacen automáticamente una vez configurados. Si alguna vez observa errores de autenticación con credenciales temporales, una causa frecuente que debe comprobar es que falte el token de sesión o que no coincida.
Uso práctico de STS
STS es el motor que sustenta los roles y la federación: emite conjuntos de access key, secret y session token de corta duración que caducan por sí solos y son mucho más seguros que las claves permanentes. Utilice las operaciones de la familia AssumeRole, prefiera los puntos de enlace regionales, asigne nombres significativos a las sesiones para CloudTrail y sustituya las credenciales de larga duración por credenciales temporales siempre que sea posible.
Comprobación rápida
Compruebe sus conocimientos básicos de STS.
Resumen
El Security Token Service (STS) emite credenciales temporales: una clave de acceso, un secreto y un token de sesión que caducan después de entre 15 minutos y 12 horas. Las API principales incluyen AssumeRole, AssumeRoleWithSAML y AssumeRoleWithWebIdentity. Prefiera los puntos de enlace regionales, utilice nombres de sesión descriptivos para CloudTrail y sustituya las claves de larga duración por claves temporales.
Preguntas frecuentes
¿La lección «Cómo STS emite credenciales temporales» es gratis?
Sí — el texto completo de «Cómo STS emite credenciales temporales» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Cómo STS emite credenciales temporales»?
Comprenda el servicio de tokens de seguridad que sustenta cada rol Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Cómo STS emite credenciales temporales»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cómo STS emite credenciales temporales
- AssumeRole y la duración de la sesión
- External ID y el diputado confundido
- Políticas de sesión y delimitación basada en etiquetas