Anatomía de un documento de política de IAM
Lea el efecto, la acción, el recurso y la condición de una política
Anatomía de un documento de política de IAM es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Las políticas definen los permisos
En AWS, los permisos se expresan mediante políticas: documentos JSON que conceden o deniegan el acceso a acciones sobre recursos. Leer una política con fluidez es una competencia fundamental para SCS-C02, porque casi todas las preguntas sobre acceso se reducen a determinar qué permite, deniega o no contempla una política. En esta lección se analiza su estructura paso a paso.
La matriz Statement
Una política contiene un campo Version (utilice "2012-10-17") y un elemento Statement, que puede ser una declaración o una matriz de declaraciones. Cada declaración es una regla independiente. AWS evalúa todas las declaraciones, por lo que un mismo documento puede permitir algunas acciones y denegar explícitamente otras.
Effect: Allow o Deny
Cada declaración tiene un Effect de tipo Allow o Deny. AWS deniega el acceso de forma predeterminada: si no hay ningún Allow coincidente, la solicitud se deniega. Un Deny coincidente siempre prevalece sobre cualquier Allow. Reconocer el Effect de cada declaración es lo primero que debe comprobar al razonar sobre el acceso.
Action y NotAction
El elemento Action enumera las operaciones de la API a las que se aplica la declaración, escritas como servicio:operación; por ejemplo, s3:GetObject. Se permiten comodines, como s3:* o s3:Get*. La inversa, NotAction, coincide con todas las acciones excepto las enumeradas y es fácil de usar incorrectamente, por lo que el examen la evalúa con atención.
Resource y NotResource
El elemento Resource indica a qué recursos se aplican las acciones mediante ARN (Amazon Resource Names). Por ejemplo, un bucket específico y sus objetos. El valor "*" significa todos los recursos. NotResource coincide con todo excepto los ARN enumerados. Restringir estrictamente el alcance de los recursos es fundamental para aplicar el mínimo privilegio.
Una política de ejemplo
Esta política basada en identidad permite leer objetos únicamente de un bucket. Observe la acción, el ARN específico a nivel de objeto y el efecto Allow explícito.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::reports/*"
}]
}El bloque Condition
Un bloque Condition opcional restringe cuándo se aplica una declaración mediante claves de contexto y operadores. Por ejemplo, puede permitir el acceso solo si la solicitud utiliza TLS (aws:SecureTransport) o procede de una dirección IP conocida. Las condiciones permiten añadir un control detallado y contextual más allá de la acción y el recurso.
Principal en las políticas basadas en recursos
Las políticas basadas en identidad omiten el elemento Principal porque ya están asociadas a un principal. Las políticas basadas en recursos (como una política de bucket de S3) incluyen Principal para indicar a quién se aplica la regla. Comprobar si una política contiene Principal le indica qué tipo de política está leyendo.
Los comodines son peligrosos
Los comodines como "Action": "*" y "Resource": "*" juntos conceden acceso administrativo completo. El examen muestra con frecuencia una política con permisos excesivos y le pide que la restrinja. La solución consiste en reemplazar los comodines por acciones y ARN específicos, aplicando el principio de mínimo privilegio.
ARN desglosados
Un ARN tiene el formato arn:partition:service:region:account:resource. Algunos servicios omiten la región o la cuenta (S3 omite ambas en la parte correspondiente al bucket). Leer los ARN con precisión permite determinar si una política se dirige a un recurso, una cuenta o todo, lo que afecta directamente a la cantidad de acceso concedida.
Lectura rápida de políticas
Para analizar cualquier política: compruebe el Effect, lea Action (preste atención a NotAction y a los comodines), delimite el alcance de Resource (preste atención a "*") y revise cualquier Condition. Recuerde que una denegación explícita prevalece sobre una autorización y que el acceso se deniega de forma predeterminada. Con práctica, podrá juzgar en segundos el alcance real de una política, exactamente lo que exige el examen.
Comprobación rápida
Ponga a prueba su capacidad para leer políticas.
Resumen
Una política de IAM es JSON con una Version y una matriz Statement. Cada declaración tiene un Effect (Allow/Deny), Action (o NotAction), Resource mediante ARN (o NotResource) y una Condition opcional. Las políticas basadas en recursos añaden un Principal. El acceso se deniega de forma predeterminada, la denegación explícita siempre prevalece y los comodines indican que deben restringirse los permisos excesivos.
Preguntas frecuentes
¿La lección «Anatomía de un documento de política de IAM» es gratis?
Sí — el texto completo de «Anatomía de un documento de política de IAM» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Anatomía de un documento de política de IAM»?
Lea el efecto, la acción, el recurso y la condición de una política Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Anatomía de un documento de política de IAM»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Anatomía de un documento de política de IAM
- Políticas basadas en identidad frente a políticas basadas en recursos
- Flujo de decisión de la evaluación de políticas
- Condiciones, comodines y variables de política