Federación de identidades SAML, OIDC y web
Conecte proveedores de identidad externos e inicios de sesión de aplicaciones con AWS
Federación de identidades SAML, OIDC y web es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Qué significa la federación
La federación permite que las identidades definidas fuera de AWS inicien sesión y reciban permisos de AWS sin tener nunca un usuario de IAM.
Un proveedor de identidad (IdP) externo acredita al usuario y AWS confía en esa afirmación para emitir credenciales temporales. Esto evita duplicar cuentas y mantiene la fuente de verdad en su directorio existente.
Federación SAML 2.0
SAML (Security Assertion Markup Language) 2.0 es el estándar clásico para la federación empresarial.
- Registra el IdP en IAM como un proveedor de identidad SAML.
- El IdP envía una aserción firmada después de que el usuario inicia sesión.
- AWS la intercambia mediante STS por credenciales temporales para un rol.
Es habitual con Active Directory Federation Services y otros IdP corporativos similares.
Federación OIDC
OIDC (OpenID Connect) es un estándar moderno basado en tokens y construido sobre OAuth 2.0.
Es ideal para federar cargas de trabajo y sistemas de CI/CD. Por ejemplo, una canalización de GitHub Actions puede presentar un token OIDC y AWS asumir un rol sin claves almacenadas. Registra el proveedor como un proveedor de identidad OIDC de IAM.
Federación de identidades web
La federación de identidades web permite a los usuarios iniciar sesión con un proveedor público, como Google, Facebook o Amazon, algo habitual en aplicaciones móviles y web.
La aplicación pasa el token del proveedor a STS mediante AssumeRoleWithWebIdentity y recibe credenciales temporales asociadas a un rol. Los usuarios nunca necesitan una identidad de IAM.
El papel de STS
Todas las vías de federación convergen en STS (Security Token Service). STS intercambia una aserción externa verificada por credenciales de AWS de corta duración asociadas a un rol de IAM.
- SAML utiliza AssumeRoleWithSAML.
- OIDC y la identidad web utilizan AssumeRoleWithWebIdentity.
Los permisos del rol definen lo que puede hacer el usuario federado.
Políticas de confianza para la federación
El rol de IAM que asume un usuario federado tiene una política de confianza que especifica el IdP como principal.
Las condiciones de la política de confianza restringen quién puede asumir el rol desde ese proveedor; por ejemplo, exigen que coincida un atributo SAML específico o una notificación sub de OIDC. Esto evita que un proveedor amplio conceda acceso a todo el mundo.
{
"Effect": "Allow",
"Principal": { "Federated": "arn:aws:iam::111122223333:oidc-provider/token.actions.githubusercontent.com" },
"Action": "sts:AssumeRoleWithWebIdentity",
"Condition": { "StringLike": { "token.actions.githubusercontent.com:sub": "repo:my-org/my-repo:*" } }
}Identity Center frente a la federación directa
IAM Identity Center es por sí mismo una capa de federación para la plantilla, con un portal completo y conjuntos de permisos.
Los proveedores SAML u OIDC directos de IAM son componentes de nivel inferior, más adecuados para la federación de aplicaciones y cargas de trabajo o para configuraciones heredadas. En el examen se espera que elija Identity Center para el SSO humano y roles OIDC para las canalizaciones.
Amazon Cognito Identity Pools
Para aplicaciones orientadas a consumidores, Amazon Cognito identity pools actúa como intermediario de la federación de identidades web.
Intercambia los inicios de sesión de redes sociales o de grupos de usuarios por credenciales temporales de AWS y gestiona las llamadas a STS en segundo plano. Es la opción recomendada para aplicaciones móviles, en lugar de llamar directamente a AssumeRoleWithWebIdentity.
Evitar las claves integradas
El objetivo principal de la federación es evitar integrar claves de larga duración en aplicaciones, canalizaciones y dispositivos.
- Las claves estáticas filtradas son una de las principales causas de filtraciones.
- Los tokens federados tienen una duración breve y están asociados a una identidad verificada.
Si encuentra claves de acceso codificadas directamente en un escenario, normalmente la solución es la federación.
Elegir el estándar adecuado
Adapte el estándar al origen:
- SAML para IdP empresariales tradicionales y AD.
- OIDC para cargas de trabajo modernas y CI/CD.
- Identidad web / Cognito para usuarios de aplicaciones públicas.
Todos proporcionan credenciales temporales; se diferencian principalmente en el formato del token y el caso de uso.
Auditar el acceso federado
Las sesiones federadas aparecen en CloudTrail con la identidad del rol asumido y el evento de federación.
Puede rastrear qué IdP y qué usuario externo desencadenaron una acción, manteniendo la responsabilidad aunque no exista ningún usuario de IAM. Usar nombres de rol coherentes facilita mucho la lectura de estos registros.
Comprobación rápida
Elija la opción de federación adecuada.
Resumen
Ha comparado los estándares de federación.
- SAML para IdP empresariales, OIDC para cargas de trabajo y identidad web/Cognito para usuarios de aplicaciones.
- Todos intercambian una aserción externa verificada mediante STS por credenciales temporales para un rol.
- La federación elimina la necesidad de integrar claves de larga duración.
Preguntas frecuentes
¿La lección «Federación de identidades SAML, OIDC y web» es gratis?
Sí — el texto completo de «Federación de identidades SAML, OIDC y web» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Federación de identidades SAML, OIDC y web»?
Conecte proveedores de identidad externos e inicios de sesión de aplicaciones con AWS Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Federación de identidades SAML, OIDC y web»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Inicio de sesión único con IAM Identity Center
- Federación de identidades SAML, OIDC y web
- Roles entre cuentas y políticas de recursos
- Auditoría del uso compartido con IAM Access Analyzer