0Pricing
AWS Solutions Architect · Lección

Prácticas recomendadas de IAM y MFA

Active MFA, rote las claves de acceso, utilice el informe de credenciales de IAM y revise errores comunes de configuración de IAM detectados en auditorías.

Prácticas recomendadas de IAM y MFA es una lección gratuita de AWS Solutions Architect en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Solutions Architect, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Solutions Architect incluye 4 lecciones en total.

Resumen de prácticas recomendadas de IAM

AWS tiene una lista de comprobación oficial de IAM que aparece en todo el examen: proteja el usuario root, active MFA, use roles en lugar de claves, conceda el mínimo privilegio y rote las credenciales.

Proteja al usuario root

El usuario root no puede estar limitado por ninguna política, así que protéjalo rigurosamente: habilite MFA, elimine sus claves de acceso y úselo únicamente para las tareas excepcionales que lo requieran.

# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
  --filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
  --query 'Findings[].Title'

Autenticación multifactor (MFA)

MFA añade una segunda prueba además de su contraseña: un código de una aplicación o de un dispositivo de seguridad. Actívela para todos los usuarios humanos, especialmente para los administradores.

# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
  --user-name alice \
  --serial-number arn:aws:iam::123456789012:mfa/alice \
  --authentication-code1 123456 \
  --authentication-code2 789012

Tipos de dispositivos MFA

AWS admite cuatro tipos de dispositivos MFA: aplicaciones de autenticación, dispositivos físicos, claves de seguridad FIDO (el estándar de referencia) y SMS (la opción más débil; evítela para los administradores).

Rotación de claves de acceso

Las claves de larga duración nunca caducan, por lo que debe rotar las claves de acceso aproximadamente cada 90 días. Se permiten dos claves a la vez, así que puede sustituirlas sin tiempo de inactividad.

# Step 1: Create new access key
aws iam create-access-key --user-name alice

# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE \
  --status Inactive

# Step 3: Delete old key
aws iam delete-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE

Informe de credenciales de IAM

El informe de credenciales de IAM es un listado CSV de la antigüedad de las contraseñas, la rotación de claves y el estado de MFA de cada usuario. Genérelo mensualmente para detectar credenciales obsoletas o riesgosas.

# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode > iam-credential-report.csv

Prefiera los roles a las claves de larga duración para las aplicaciones

Para todo lo que se ejecute en AWS —EC2, Lambda o ECS— use roles de IAM, no claves de larga duración. Los roles actualizan las credenciales automáticamente y evitan que se incluyan en el código.

Política de contraseñas de IAM

Configure una política de contraseñas para la cuenta que obligue a usar contraseñas seguras para la consola: una longitud mínima adecuada, distintos tipos de caracteres, caducidad periódica y la prohibición de reutilizar contraseñas anteriores.

# Set a strong password policy
aws iam update-account-password-policy \
  --minimum-password-length 14 \
  --require-uppercase-characters \
  --require-lowercase-characters \
  --require-numbers \
  --require-symbols \
  --max-password-age 90 \
  --password-reuse-prevention 5

Use cuentas separadas para el aislamiento

El aislamiento más sólido consiste en usar cuentas separadas para producción y desarrollo. Una política incorrecta en desarrollo no puede afectar a producción cuando se encuentran en cuentas distintas.

Supervisión de la actividad de IAM con CloudTrail

Cada acción de IAM se registra en CloudTrail. Añada alarmas para eventos como los inicios de sesión del usuario root o los cambios de políticas y dispondrá de un sistema de alerta temprana frente a usos indebidos.

# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
  --log-group-name CloudTrail/MainTrail \
  --filter-name RootAccountUsage \
  --filter-pattern '{$.userIdentity.type="Root"}' \
  --metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1

Comprobaciones de IAM de AWS Trusted Advisor

Trusted Advisor realiza comprobaciones de seguridad rápidas: marca las cuentas root sin MFA, las claves de acceso root e incluso las claves expuestas en repositorios de código públicos.

Comprobación rápida

Compruebe su comprensión de los conceptos de AWS Solutions Architect (SAA-C03) de esta lección.

Resumen de la lección

Resumen rápido: proteja root con MFA, rote las claves y prefiera los roles; use el informe de credenciales, CloudTrail y Trusted Advisor para supervisar IAM. A continuación: conceptos esenciales de EC2.

Preguntas frecuentes

¿La lección «Prácticas recomendadas de IAM y MFA» es gratis?

Sí — el texto completo de «Prácticas recomendadas de IAM y MFA» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Solutions Architect, actualiza a CoddyKit PRO. El curso de AWS Solutions Architect incluye 4 lecciones en total.

¿Qué aprenderé en «Prácticas recomendadas de IAM y MFA»?

Active MFA, rote las claves de acceso, utilice el informe de credenciales de IAM y revise errores comunes de configuración de IAM detectados en auditorías. Practicas AWS Solutions Architect con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Solutions Architect?

No se requiere experiencia previa. AWS Solutions Architect en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Prácticas recomendadas de IAM y MFA»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Solutions Architect?

Sí. Cada lección de AWS Solutions Architect incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Usuarios y grupos de IAM
  2. Roles y políticas de IAM
  3. Principio de privilegios mínimos
  4. Prácticas recomendadas de IAM y MFA
← Volver a AWS Solutions Architect