0Pricing
Cloud & IT Cert Prep · Lección

Principio de privilegios mínimos

Aplique el principio de privilegios mínimos a situaciones reales y utilice correctamente las políticas administradas por AWS y las políticas insertadas.

Principio de privilegios mínimos es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué es el mínimo privilegio?

El mínimo privilegio consiste en conceder a cada identidad únicamente los permisos que realmente necesita, sin nada adicional. Si las credenciales se filtran, el daño será limitado. 🛡️

Comenzar con la denegación predeterminada

AWS facilita el mínimo privilegio: un usuario o rol nuevo comienza con cero permisos. Usted añade exactamente lo necesario, en vez de quitar lo que no lo es.

Sobreaprovisionamiento: el error habitual

El error clásico es conceder AdministratorAccess porque es rápido. Entonces, un solo error podría eliminar sus datos. En su lugar, limite el alcance a acciones y recursos específicos.

# AVOID: wildcard permissions
{
  'Effect': 'Allow',
  'Action': '*',
  'Resource': '*'
}

# PREFER: scoped permissions
{
  'Effect': 'Allow',
  'Action': ['dynamodb:GetItem', 'dynamodb:Query'],
  'Resource': 'arn:aws:dynamodb:us-east-1:123456789:table/Orders'
}

Políticas administradas por AWS frente a administradas por el cliente

Las políticas administradas por AWS son útiles, pero con frecuencia demasiado amplias. Las políticas administradas por el cliente le permiten señalar exactamente los buckets o las tablas que usa su aplicación.

# Create a scoped customer-managed policy
aws iam create-policy \
  --policy-name LambdaOrdersReader \
  --policy-document file://orders-reader-policy.json

IAM Access Analyzer

IAM Access Analyzer busca recursos expuestos fuera de su cuenta. Incluso puede escribir políticas restrictivas por usted al analizar lo que una identidad ha usado realmente.

# Enable IAM Access Analyzer for the account
aws accessanalyzer create-analyzer \
  --analyzer-name MyAccountAnalyzer \
  --type ACCOUNT

Uso de condiciones para restringir permisos

Incluso cuando deba permitir una acción, las condiciones reducen el riesgo: exija MFA, restrinja el acceso a la IP de su oficina o limite a un usuario a su propia carpeta. ✨

# Allow users to manage only their own folder in S3
{
  'Effect': 'Allow',
  'Action': ['s3:GetObject', 's3:PutObject'],
  'Resource': 'arn:aws:s3:::shared-bucket/${aws:username}/*'
}

Límites de permisos como límites de protección

Cuando permite que los equipos administren su propio IAM, un límite de permisos restringe lo que pueden hacer sus roles. Pueden crear con libertad, pero nunca más allá del límite que usted establezca.

Acceso limitado en el tiempo con políticas de sesión

Cuando asume un rol, puede pasar una política de sesión que lo restrinja aún más durante esa sesión. Es ideal para conceder a una canalización justo el acceso necesario.

# Assume a role with a restrictive session policy
aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/DeployRole \
  --role-session-name deploy-session \
  --policy '{"Version":"2012-10-17","Statement":[{"Effect":"Allow","Action":"lambda:UpdateFunctionCode","Resource":"arn:aws:lambda:us-east-1:123456789012:function:MyApp"}]}'

Control de acceso basado en etiquetas (ABAC)

ABAC concede acceso haciendo coincidir etiquetas, en lugar de enumerar cada recurso. Por ejemplo, permita que un rol detenga solo las instancias EC2 etiquetadas con su propio equipo.

{
  'Effect': 'Allow',
  'Action': 'ec2:StopInstances',
  'Resource': '*',
  'Condition': {
    'StringEquals': {
      'ec2:ResourceTag/Team': '${aws:PrincipalTag/Team}'
    }
  }
}

Revisión de permisos sin usar

AWS registra cuándo se utilizó por última vez cada permiso. Los datos de último acceso revelan permisos que llevan más de 90 días sin usarse, candidatos claros para eliminarlos.

# Get service last-accessed data for a role
aws iam generate-service-last-accessed-details \
  --arn arn:aws:iam::123456789012:role/MyLambdaRole

# Retrieve the report (use the JobId from above)
aws iam get-service-last-accessed-details --job-id <JobId>

Mínimo privilegio para el acceso a datos

Aplique también el mínimo privilegio a los datos: limite a los usuarios a su propia carpeta de S3, restrinja DynamoDB por ID de usuario y proporcione a cada aplicación su propio inicio de sesión de base de datos.

Comprobación rápida

Ponga a prueba su comprensión de los conceptos de AWS Solutions Architect (SAA-C03) de esta lección.

Resumen de la lección

Resumen rápido: el mínimo privilegio implica permisos mínimos, Access Analyzer detecta los que no se usan y las condiciones junto con los límites mantienen los permisos restringidos. A continuación: prácticas recomendadas de IAM y MFA.

Preguntas frecuentes

¿La lección «Principio de privilegios mínimos» es gratis?

Sí — el texto completo de «Principio de privilegios mínimos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Principio de privilegios mínimos»?

Aplique el principio de privilegios mínimos a situaciones reales y utilice correctamente las políticas administradas por AWS y las políticas insertadas. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Principio de privilegios mínimos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Usuarios y grupos de IAM
  2. Roles y políticas de IAM
  3. Principio de privilegios mínimos
  4. Prácticas recomendadas de IAM y MFA
← Volver a Cloud & IT Cert Prep