AWS Security Academy · Lección

Flujo de decisión de la evaluación de políticas

Siga cómo se resuelven las denegaciones explícitas, las autorizaciones y los valores predeterminados

Lección 3 de 413 pasos

Flujo de decisión de la evaluación de políticas es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Cómo decide AWS

Cuando una solicitud llega a AWS, el motor de IAM ejecuta un flujo de evaluación preciso para decidir si la permite o la deniega. Memorizar este orden es una de las acciones más valiosas que puede realizar para el examen SCS-C02, porque las preguntas complejas basadas en escenarios dependen de qué tipo de política prevalece cuando intervienen varias.

Denegación predeterminada

El punto de partida es siempre una denegación implícita. Si nada durante la evaluación concede acceso, la solicitud se deniega. Esta postura de denegación predeterminada significa que debe permitir explícitamente una acción en algún punto para que se ejecute correctamente; el silencio equivale a una denegación.

La denegación explícita prevalece

La regla más importante es la siguiente: una denegación explícita en cualquier parte de cualquier política aplicable prevalece sobre cualquier Allow. No importa cuántas instrucciones concedan la acción: una sola Deny coincidente la bloquea. Así es como las barreras de protección y las SCP imponen límites estrictos que las políticas de nivel inferior no pueden anular.

El orden de las comprobaciones

AWS evalúa en este orden conceptual: 1) busca una Deny explícita en cualquier política (SCP, límites, identidad, recurso o sesión); si la encuentra, deniega. 2) Si se aplica una SCP y no permite la acción, deniega. 3) Comprueba si hay un Allow en los límites de permisos, las políticas de sesión y las políticas de identidad o de recursos. Cualquier ausencia da lugar a la denegación implícita.

Las SCP establecen el límite superior

Las Service Control Policies (SCP) de AWS Organizations establecen los permisos máximos de una cuenta. Para que una acción se ejecute correctamente, deben permitirla tanto la SCP como una política de IAM. Las SCP nunca conceden acceso por sí mismas; solo establecen límites o deniegan. Si la SCP no permite una acción, ningún Allow de IAM puede compensarlo.

Límites de permisos

Un límite de permisos es una política avanzada que establece los permisos máximos de un usuario o rol específico. Los permisos efectivos son la intersección del límite y la política de identidad. Al igual que las SCP, un límite solo puede restringir; nunca amplía lo que concede una política basada en identidad.

Políticas de sesión

Cuando se asume un rol con una política de sesión, dicha política restringe aún más los permisos únicamente para esa sesión. El resultado vuelve a ser una intersección: la sesión no puede hacer más de lo que permiten tanto las políticas del rol como la política de sesión. Las políticas de sesión permiten reducir el alcance en el momento de asumir el rol.

Interacción con las políticas de recursos

Para las solicitudes dentro de la misma cuenta, un Allow basado en recursos puede conceder acceso incluso sin un Allow de identidad (unión). En solicitudes entre cuentas, se necesitan ambos. Además, en todo momento prevalece cualquier Deny explícita presente en cualquiera de ellos. La política de recursos participa en el mismo flujo general.

Un ejemplo resuelto

Suponga que una política de identidad permite s3:DeleteObject, pero una SCP deniega todas las acciones s3:Delete* en producción. El resultado es: denegado, porque la denegación explícita de la SCP prevalece sobre el Allow de identidad. A la inversa, si la SCP permite la acción pero ninguna política de identidad la concede, también se deniega debido a la denegación implícita. Ambas capas deben coincidir para permitirla.

Por qué es importante

En los escenarios de examen se combinan SCP, límites y políticas de identidad y de recursos, y después se pregunta cuál es el resultado. El método fiable consiste en buscar primero cualquier denegación explícita, confirmar que la SCP permite la acción, confirmar que el límite y la sesión la permiten y confirmar que existe un Allow de identidad o de recurso. Si todo coincide y no hay ninguna denegación, la respuesta es permitir.

La lista de comprobación mental

Recuerde esta lista de comprobación: (1) ¿Existe alguna denegación explícita? Denegar. (2) ¿La SCP permite la acción? Si no, denegar. (3) ¿El límite o la sesión la permiten? Si no, denegar. (4) ¿Existe un Allow de identidad o de recurso? Si existe y no hay ninguna denegación, permitir; de lo contrario, se aplica la denegación implícita. Aplíquela mecánicamente y hasta las preguntas con varias políticas resultarán sencillas.

Comprobación rápida

Compruebe el flujo de evaluación.

Repaso

La evaluación de IAM comienza con una denegación implícita y una Deny explícita siempre prevalece. Para permitir una acción, no debe existir ninguna denegación explícita, la SCP debe permitirla, los límites de permisos y las políticas de sesión (intersecciones) deben permitirla y debe existir un Allow de identidad o de recurso. Las SCP y los límites solo restringen; nunca conceden permisos.

Gratis para empezar

Aprende AWS Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
30
Lecciones
120

Preguntas frecuentes

¿La lección «Flujo de decisión de la evaluación de políticas» es gratis?

Sí — el texto completo de «Flujo de decisión de la evaluación de políticas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Flujo de decisión de la evaluación de políticas»?

Siga cómo se resuelven las denegaciones explícitas, las autorizaciones y los valores predeterminados Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Flujo de decisión de la evaluación de políticas»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Anatomía de un documento de política de IAM
  2. Políticas basadas en identidad frente a políticas basadas en recursos
  3. Flujo de decisión de la evaluación de políticas
  4. Condiciones, comodines y variables de política
← Volver a AWS Security Academy