0Pricing
Cloud & IT Cert Prep · Lección

Roles y políticas de IAM

Escriba documentos de políticas JSON, asígnelos a roles y comprenda la diferencia entre las políticas basadas en identidad y las basadas en recursos.

Roles y políticas de IAM es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Políticas de IAM: el lenguaje de permisos

Una política de IAM es un documento JSON que indica qué está permitido. Cada instrucción tiene un Effect (Allow o Deny), una Action y un Resource. El código muestra una.

{
  'Version': '2012-10-17',
  'Statement': [
    {
      'Effect': 'Allow',
      'Action': [
        's3:GetObject',
        's3:PutObject'
      ],
      'Resource': 'arn:aws:s3:::my-bucket/*'
    }
  ]
}

Políticas basadas en identidad frente a políticas basadas en recursos

Una política basada en identidad se asocia a un usuario o rol e indica qué puede hacer. Una política basada en recursos se asocia al propio recurso e indica quién puede acceder a él.

# Example S3 bucket policy (resource-based)
{
  'Version': '2012-10-17',
  'Statement': [{
    'Effect': 'Allow',
    'Principal': {
      'AWS': 'arn:aws:iam::123456789012:role/MyAppRole'
    },
    'Action': 's3:GetObject',
    'Resource': 'arn:aws:s3:::my-bucket/*'
  }]
}

Roles de IAM: identidades temporales

Un rol de IAM es una identidad que usted asume durante un breve periodo. Proporciona credenciales temporales que caducan, ideales para EC2, Lambda y otros servicios.

# Attach an IAM role to an EC2 instance (instance profile)
aws ec2 associate-iam-instance-profile \
  --instance-id i-0abcdef1234567890 \
  --iam-instance-profile Name=MyEC2Role

Políticas de confianza: quién puede asumir el rol

Cada rol tiene una política de confianza que indica quién puede asumirlo, además de políticas de permisos que indican qué puede hacer una vez asumido. Sin política de confianza, no hay acceso.

# Trust policy for a Lambda execution role
{
  'Version': '2012-10-17',
  'Statement': [{
    'Effect': 'Allow',
    'Principal': {
      'Service': 'lambda.amazonaws.com'
    },
    'Action': 'sts:AssumeRole'
  }]
}

Roles de servicio de AWS: EC2 y Lambda

Cuando EC2 necesita llamar a AWS, asígnele un perfil de instancia que encapsule un rol. Las credenciales se rotan automáticamente, sin claves codificadas de forma fija. Lambda funciona igual.

# Retrieve role credentials from EC2 metadata (IMDSv2)
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' \
  -H 'X-aws-ec2-metadata-token-ttl-seconds: 21600')
curl -H "X-aws-ec2-metadata-token: $TOKEN" \
  http://169.254.169.254/latest/meta-data/iam/security-credentials/MyEC2Role

Asunción de roles entre cuentas

Un rol entre cuentas permite que un usuario de una cuenta asuma un rol en otra y acceda a sus recursos. Así es como las configuraciones con varias cuentas evitan duplicar usuarios en todas partes.

# Assume a cross-account role from Account A
aws sts assume-role \
  --role-arn arn:aws:iam::999999999999:role/CrossAccountRole \
  --role-session-name my-session

Condiciones de políticas: control granular

Una Condition añade reglas adicionales a una política, como exigir MFA o limitar el acceso a un intervalo de IP o una región determinados. Hace que los permisos sean mucho más restrictivos.

# Policy that requires MFA for sensitive actions
{
  'Effect': 'Deny',
  'Action': ['iam:*', 'cloudtrail:*'],
  'Resource': '*',
  'Condition': {
    'BoolIfExists': {
      'aws:MultiFactorAuthPresent': 'false'
    }
  }
}

Límites de permisos

Un límite de permisos restringe el máximo de permisos que puede tener una identidad, aunque una política conceda más. Es la red de seguridad para permitir que los desarrolladores creen sus propios roles.

# Attach a permissions boundary to a user
aws iam put-user-permissions-boundary \
  --user-name alice \
  --permissions-boundary arn:aws:iam::aws:policy/AmazonS3ReadOnlyAccess

Lógica de evaluación de políticas

Cuando AWS comprueba una solicitud, una regla prevalece sobre todas: un Deny explícito siempre la bloquea. Después, cada capa de políticas debe permitir el acceso.

Simulador de políticas de IAM

El IAM Policy Simulator comprueba si una identidad puede realizar una acción sin ejecutarla realmente. Es ideal para depurar permisos antes de pasar a producción.

# Simulate an IAM policy evaluation via CLI
aws iam simulate-principal-policy \
  --policy-source-arn arn:aws:iam::123456789012:user/alice \
  --action-names s3:PutObject \
  --resource-arns arn:aws:s3:::my-bucket/*

Roles para acceso federado

Los usuarios externos de Okta, Google o Active Directory pueden asumir roles mediante la federación (SAML u OIDC). Puede conceder acceso a millones de personas sin crear ningún usuario de IAM.

Comprobación rápida

Ponga a prueba su comprensión de los conceptos de AWS Solutions Architect (SAA-C03) de esta lección.

Resumen de la lección

Resumen rápido: las políticas son reglas JSON de Allow y Deny, los roles proporcionan credenciales temporales y las condiciones añaden control granular. A continuación: mínimo privilegio.

Preguntas frecuentes

¿La lección «Roles y políticas de IAM» es gratis?

Sí — el texto completo de «Roles y políticas de IAM» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Roles y políticas de IAM»?

Escriba documentos de políticas JSON, asígnelos a roles y comprenda la diferencia entre las políticas basadas en identidad y las basadas en recursos. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Roles y políticas de IAM»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Usuarios y grupos de IAM
  2. Roles y políticas de IAM
  3. Principio de privilegios mínimos
  4. Prácticas recomendadas de IAM y MFA
← Volver a Cloud & IT Cert Prep