Cloud & IT Cert Prep · Lección

Delegación segura de la creación de roles

Permita que los equipos creen roles sin superar un límite de protección establecido

Lección 2 de 413 pasos

Delegación segura de la creación de roles es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

El dilema de la delegación

Los equipos avanzan más rápido cuando pueden crear sus propios roles y políticas de IAM, pero el acceso de IAM sin restricciones es peligroso: un desarrollador podría concederse permisos de administrador. El desafío consiste en permitir que los equipos creen roles y, al mismo tiempo, garantizar que estos se mantengan dentro de límites seguros. Los límites de permisos lo hacen posible; es un escenario frecuente en los exámenes.

El riesgo de escalada de privilegios

Sin medidas de protección, conceder a alguien iam:CreateRole e iam:AttachRolePolicy equivale en la práctica a concederle permisos de administrador. Podría crear un rol con AdministratorAccess y asumirlo. Esta vía de escalada de privilegios es precisamente la que la delegación segura debe cerrar, sin impedir la creación legítima de roles.

El límite como protección

La solución consiste en exigir que cualquier rol creado por un usuario delegado tenga adjunto un límite de permisos específico. Aunque el usuario adjunte AdministratorAccess al nuevo rol, el límite restringirá sus permisos efectivos. El rol creado nunca podrá superar lo que permita el límite, neutralizando el riesgo de escalada.

Se necesitan dos condiciones

Una política de delegación segura utiliza dos comprobaciones de condición: una garantiza que el nuevo rol tenga el límite requerido (mediante iam:PermissionsBoundary) y otra impide que el usuario modifique o elimine el propio límite. Ambas son necesarias; de lo contrario, un desarrollador ingenioso podría simplemente eliminar el límite después.

Exigir el límite

Esta condición obliga a que cada llamada a CreateRole adjunte el límite indicado. Sin ella, la acción de creación se deniega.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
  }
}

Proteger la política de límite

También debe impedir que el usuario delegado edite la política de límite o lo separe de los roles. Añada declaraciones explícitas de Deny para acciones como iam:DeleteRolePermissionsBoundary e iam:CreatePolicyVersion contra el ARN del límite. De lo contrario, la protección podría eliminarse silenciosamente, anulando todo el diseño.

Delimitar la ruta y el nombre

Las políticas de delegación suelen restringir la ruta o el nombre de los roles que puede crear un usuario, por ejemplo, solo dentro de /developers/. Esto mantiene sus roles en un espacio de nombres conocido, facilita su auditoría y evita que interfieran con roles privilegiados en otras partes de la cuenta.

Permisos frente a confianza

Incluso con un límite, supervise la política de confianza del nuevo rol. Un desarrollador podría crear un rol en el que confíe una cuenta externa. Restrinja quién puede establecer como principal de confianza, o combine la delegación con SCP y Access Analyzer para detectar y bloquear relaciones de confianza externas inesperadas.

Autoservicio con seguridad

Cuando se implementa correctamente, la delegación proporciona a los equipos un verdadero autoservicio: crean y administran roles libremente dentro del límite, mientras el equipo de seguridad puede estar tranquilo sabiendo que ningún rol puede superar el máximo. Este equilibrio entre rapidez y seguridad es precisamente lo que el examen SCS-C02 espera que diseñe.

Combinar con controles de la organización

En entornos con varias cuentas, combine los límites por identidad con SCP aplicadas a toda la cuenta. La SCP establece un máximo para toda la cuenta y los límites ajustan las restricciones para cada usuario delegado. Superponer ambos controles proporciona defensa en profundidad, de modo que una deficiencia en uno quede cubierta por el otro.

Integración

La delegación segura de la creación de roles requiere: exigir un límite de permisos en cada rol creado, proteger el límite frente a modificaciones o eliminaciones mediante denegaciones explícitas, delimitar rutas y nombres y restringir la confianza en los nuevos roles. Añada SCP para establecer máximos en toda la cuenta. Esto cierra las vías de escalada de privilegios y conserva el autoservicio de los equipos.

Comprobación rápida

Compruebe la delegación segura.

Repaso

Delegar de forma segura la creación de roles de IAM significa exigir un límite de permisos en cada rol creado mediante la condición iam:PermissionsBoundary, denegar cambios en dicho límite, delimitar las rutas y los nombres de los roles y restringir las políticas de confianza de los nuevos roles. Combine esta configuración con SCP para establecer máximos en toda la cuenta y cerrar las vías de escalada de privilegios, al tiempo que permite el autoservicio.

Gratis para empezar

Aprende Cloud & IT Cert Prep con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
150
Lecciones
600

Preguntas frecuentes

¿La lección «Delegación segura de la creación de roles» es gratis?

Sí — el texto completo de «Delegación segura de la creación de roles» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Delegación segura de la creación de roles»?

Permita que los equipos creen roles sin superar un límite de protección establecido Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Delegación segura de la creación de roles»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué limita un límite de permisos
  2. Delegación segura de la creación de roles
  3. Organizations, OU y estrategia de SCP
  4. Cómo se combinan las SCP con los permisos de IAM
← Volver a Cloud & IT Cert Prep