Perfiles de instancia para cargas de trabajo de EC2
Asigne a la computación su propia identidad en lugar de incluir credenciales
Perfiles de instancia para cargas de trabajo de EC2 es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Proporcionar una identidad al cómputo
Las aplicaciones en EC2 a menudo necesitan llamar a las API de AWS, pero incorporar claves de acceso es peligroso. La solución consiste en proporcionar a la instancia su propia identidad mediante un instance profile, que entrega automáticamente credenciales temporales del rol. Este es uno de los patrones más evaluados para eliminar los secretos de larga duración de las cargas de trabajo.
Qué es un perfil de instancia
Un instance profile es un contenedor para un rol de IAM que se asocia a una instancia de EC2. Aunque conceptualmente se asigna un rol, EC2 asocia en realidad el perfil de instancia que contiene ese rol. Al crear un rol para EC2 en la consola, se crea automáticamente un perfil de instancia con el mismo nombre; con la CLI o la API, es posible que deba crearlo explícitamente.
Cómo llegan las credenciales
Una vez asociado un perfil de instancia, la instancia puede recuperar credenciales temporales del Instance Metadata Service (IMDS), un endpoint especial de enlace local en 169.254.169.254. El SDK y la CLI de AWS obtienen y renuevan estas credenciales de forma transparente, por lo que el código de la aplicación nunca gestiona las claves.
Punto de conexión de metadatos
Las credenciales se encuentran en una ruta de metadatos vinculada al nombre del rol. Los SDK consultan esta ruta automáticamente, pero comprenderla resulta útil para solucionar problemas cuando una instancia tiene permisos inesperados. El comando siguiente muestra dónde se exponen las credenciales en la instancia.
http://169.254.169.254/latest/meta-data/iam/security-credentials/Rotación automática
Una ventaja importante es que las credenciales de IMDS se rotan automáticamente mucho antes de que caduquen. No es necesario almacenar nada, no hay ninguna clave que pueda filtrarse de forma permanente ni hay que crear un proceso de rotación. Por eso AWS recomienda usar perfiles de instancia en lugar de cualquier esquema que coloque claves estáticas en un servidor.
La importancia de IMDSv2
El servicio de metadatos original (IMDSv1) podía explotarse mediante ataques de SSRF (falsificación de solicitudes del lado del servidor) para robar las credenciales del rol. IMDSv2 requiere primero un token de sesión obtenido mediante una solicitud PUT, lo que bloquea la mayoría de los exploits de SSRF. En el examen se espera que haga cumplir IMDSv2 y que, preferiblemente, establezca el límite de saltos en 1 para impedir que los contenedores accedan a él.
Mínimo privilegio para los roles
El rol del perfil de instancia debe seguir el principio de mínimo privilegio: conceda únicamente las acciones y los recursos específicos que la carga de trabajo necesita. Un rol de EC2 demasiado amplio es peligroso porque cualquier compromiso de la instancia, incluso mediante SSRF, expone esos permisos. Restrinja estrictamente el alcance de las políticas y utilice condiciones para limitar el impacto potencial.
Reemplazo de claves integradas
Si encuentra claves de acceso estáticas codificadas directamente en una aplicación o un archivo de credenciales en una instancia, la solución consiste en asociar un perfil de instancia y eliminar las claves. El examen suele plantearlo como la corrección de un hallazgo: la respuesta adecuada elimina el secreto de larga duración y se basa en las credenciales del rol proporcionadas por IMDS.
Un rol por instancia
Una instancia de EC2 puede tener asociado solo un perfil de instancia a la vez y, por tanto, un solo rol. Si una carga de trabajo necesita conjuntos de permisos diferentes, diseñe roles independientes y utilice instancias separadas, o haga que la aplicación asuma roles adicionales mediante STS cuando sea necesario, en lugar de ampliar excesivamente el único rol asociado.
Auditoría del acceso de las instancias
Dado que las credenciales del rol aparecen en CloudTrail como acciones realizadas por una sesión de assumed-role, puede auditar exactamente lo que hizo una instancia. Si una instancia se ve comprometida, tomar una instantánea y revisar CloudTrail en busca de la sesión de ese rol permite saber a qué accedió el atacante. Un alcance de rol estricto junto con la visibilidad de CloudTrail es la combinación segura que favorece el examen.
Integración de todos los conceptos
Para proteger el acceso a EC2: asocie un perfil de instancia que incluya un rol con mínimo privilegio, haga cumplir IMDSv2, establezca el límite de saltos de metadatos en 1 y elimine las claves estáticas. La instancia obtiene y rota automáticamente credenciales temporales de IMDS, lo que proporciona a los recursos de cómputo una identidad segura sin ningún secreto que deba administrar.
Comprobación rápida
Compruebe sus conocimientos sobre los perfiles de instancia.
Resumen
Un perfil de instancia incluye un rol de IAM y lo asocia a EC2, proporcionando credenciales temporales rotadas automáticamente mediante el Servicio de metadatos de instancia. Esto elimina por completo las claves estáticas. Haga cumplir IMDSv2 y establezca un límite de saltos de 1 para bloquear el robo de credenciales mediante SSRF, aplique el principio de mínimo privilegio al rol y audite sus sesiones en CloudTrail.
Preguntas frecuentes
¿La lección «Perfiles de instancia para cargas de trabajo de EC2» es gratis?
Sí — el texto completo de «Perfiles de instancia para cargas de trabajo de EC2» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Perfiles de instancia para cargas de trabajo de EC2»?
Asigne a la computación su propia identidad en lugar de incluir credenciales Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Perfiles de instancia para cargas de trabajo de EC2»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Comparación de usuarios y grupos de IAM
- Qué es realmente un rol de IAM
- Políticas de confianza y quién puede asumir un rol
- Perfiles de instancia para cargas de trabajo de EC2