0Pricing
AWS Security Academy · Lección

Políticas de sesión y delimitación basada en etiquetas

Reduzca aún más los permisos cuando se asume un rol

Políticas de sesión y delimitación basada en etiquetas es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Restringir en el momento de asumir

A veces desea conceder un rol, pero restringir lo que una sesión concreta puede hacer sin modificar el rol. Las políticas de sesión y las etiquetas de sesión permiten reducir los permisos justo en el momento en que se asume un rol. Estas funciones avanzadas de STS permiten aplicar un mínimo privilegio escalable y detallado, algo que el examen valora.

Qué es una política de sesión

Una política de sesión es una política insertada o administrada que se pasa a AssumeRole (mediante Policy o PolicyArns). No concede permisos nuevos; solo puede filtrar los permisos existentes del rol para esa sesión. Los permisos efectivos son la intersección de las políticas del rol y la política de sesión.

Lógica de intersección

Como el resultado es una intersección, una política de sesión nunca puede permitir que una sesión haga más de lo que ya permite el rol. Si el rol concede s3:* pero la política de sesión solo permite s3:GetObject, la sesión solo puede obtener objetos. Esto hace que las políticas de sesión sean una forma segura de entregar un subconjunto restringido de un rol más amplio.

Un caso de uso

Un uso habitual es que una herramienta de orquestación asuma un único rol potente y, para cada trabajo, asocie una política de sesión que limite ese trabajo a un bucket o grupo de recursos. Cada sesión queda delimitada estrictamente, aunque el rol subyacente sea amplio. Así se evita crear decenas de roles configurados específicamente.

Pasar una política de sesión

Este fragmento de CLI muestra cómo pasar una política de sesión insertada que restringe aún más la sesión. El rol ya debe permitir estas acciones para que tengan efecto.

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Broad \
  --role-session-name job-42 \
  --policy file://restrict.json

Introducción a las etiquetas de sesión

Las etiquetas de sesión son atributos de clave-valor asociados a una sesión en el momento de AssumeRole. Se pasan mediante el parámetro Tags, pasan a formar parte del contexto de la solicitud y las políticas pueden leerlas mediante aws:PrincipalTag. Las etiquetas de sesión incorporan atributos sobre quién asume el rol a cada decisión de autorización.

Las etiquetas permiten ABAC

Las etiquetas de sesión son la base del control de acceso basado en atributos (ABAC) para los roles asumidos. Una política puede exigir que aws:PrincipalTag/Project de la sesión sea igual a aws:ResourceTag/Project del recurso, y conceder acceso solo cuando coincidan las etiquetas del proyecto. Así, una sola política puede servir para muchos proyectos y escalar de forma sencilla.

Etiquetas transitivas

Cuando los roles están encadenados, las etiquetas de sesión normales no se transmiten. Marcar una etiqueta como transitive hace que persista durante las asunciones posteriores de roles en la cadena. Esto garantiza que atributos como el departamento del usuario original sigan a la identidad a través de varios saltos, algo importante para mantener un ABAC coherente.

Permisos para etiquetar

Pasar etiquetas de sesión requiere el permiso sts:TagSession, además de sts:AssumeRole. La política de confianza también puede restringir qué claves o valores de etiqueta están permitidos. Controlar quién puede establecer qué etiquetas de sesión evita que los usuarios se concedan acceso asignándose a sí mismos valores de etiqueta privilegiados.

Combinar ambas herramientas

Las políticas de sesión y las etiquetas de sesión funcionan conjuntamente: las etiquetas expresan quién representa la sesión para la comparación ABAC, mientras que las políticas de sesión limitan qué puede hacer la sesión. Juntas permiten que un único rol amplio atienda de forma segura a muchas sesiones con permisos estrictamente delimitados, el tipo de diseño elegante y escalable que destaca el examen.

Integración

Use las políticas de sesión para intersectar y reducir los permisos de un rol por sesión, nunca para añadirlos. Use las etiquetas de sesión (con sts:TagSession) para controlar ABAC mediante aws:PrincipalTag, y marque las etiquetas como transitivas al encadenar roles. Estas funciones de STS proporcionan el principio de privilegio mínimo por sesión a partir de un pequeño número de roles reutilizables.

Comprobación rápida

Compruebe la delimitación de las sesiones.

Repaso

Las políticas de sesión que se pasan a AssumeRole se intersectan con los permisos del rol, reduciéndolos, pero nunca ampliándolos. Las etiquetas de sesión (que requieren sts:TagSession) alimentan ABAC mediante aws:PrincipalTag, y las etiquetas transitivas persisten al encadenar roles. Juntas permiten aplicar el principio de privilegio mínimo por sesión a partir de unos pocos roles reutilizables.

Preguntas frecuentes

¿La lección «Políticas de sesión y delimitación basada en etiquetas» es gratis?

Sí — el texto completo de «Políticas de sesión y delimitación basada en etiquetas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Políticas de sesión y delimitación basada en etiquetas»?

Reduzca aún más los permisos cuando se asume un rol Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Políticas de sesión y delimitación basada en etiquetas»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo STS emite credenciales temporales
  2. AssumeRole y la duración de la sesión
  3. External ID y el diputado confundido
  4. Políticas de sesión y delimitación basada en etiquetas
← Volver a AWS Security Academy