Inicio de sesión único con IAM Identity Center
Centralice el acceso de la plantilla con conjuntos de permisos entre cuentas
Inicio de sesión único con IAM Identity Center es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
El problema del acceso de la plantilla
A medida que crece una empresa, proporcionar a cada empleado un usuario de IAM (Identity and Access Management) en cada cuenta se convierte en una pesadilla. Las personas se marchan, cambian de puesto y las contraseñas se multiplican en decenas de cuentas.
IAM Identity Center (anteriormente AWS SSO) resuelve este problema al ofrecer a la plantilla un único lugar para iniciar sesión y acceder a todas las cuentas para las que tiene autorización. Las identidades residen en un directorio central, no dispersas en usuarios de IAM de larga duración.
Qué es Identity Center
IAM Identity Center es el servicio de AWS para el inicio de sesión único centralizado de la plantilla en varias cuentas de una AWS Organization.
- Se encuentra en el nivel de la organización y se administra desde la cuenta de administración o desde una cuenta delegada.
- Los usuarios disponen de un portal de acceso personalizado que solo muestra las cuentas y los roles que pueden utilizar.
- Puede utilizar su propio directorio integrado o conectarse a uno externo.
Orígenes de identidad
Identity Center puede obtener los usuarios de tres tipos de origen de identidad:
- El directorio integrado de Identity Center para equipos pequeños.
- Active Directory (autoadministrado o AWS Managed Microsoft AD).
- Un IdP externo (proveedor de identidad), como Okta o Entra ID, mediante SAML.
Debe elegir un único origen por instancia de Identity Center. Cambiarlo posteriormente es una operación disruptiva, así que elija con cuidado.
Conjuntos de permisos
Un conjunto de permisos es un conjunto reutilizable de permisos de IAM que Identity Center convierte en un rol de IAM dentro de cada cuenta de destino.
- Defina un conjunto de permisos una sola vez (por ejemplo, ReadOnly o Billing Admin).
- Asígnelo a un usuario o grupo para cuentas específicas.
- Identity Center aprovisiona automáticamente el rol correspondiente en esas cuentas.
Cómo funciona el inicio de sesión
Cuando un usuario inicia sesión en el portal de acceso, se autentica una sola vez frente al origen de identidad. A continuación, Identity Center lo federa en la cuenta elegida mediante la emisión de credenciales temporales a través de STS (Security Token Service) para el conjunto de permisos que selecciona.
No se crean claves de acceso a largo plazo. Cuando la sesión caduca, el acceso finaliza automáticamente.
Grupos y asignaciones
Administre el acceso mediante grupos, no mediante personas individuales. Asigne un grupo y un conjunto de permisos a un conjunto de cuentas, y todos sus miembros heredarán ese acceso.
- Añada una persona nueva al grupo y obtendrá de inmediato el acceso adecuado.
- Elimine a alguien y su acceso desaparecerá de todas partes al mismo tiempo.
Esto facilita la administración del mínimo privilegio a medida que cambian los equipos.
Control de acceso basado en atributos
Identity Center admite ABAC (control de acceso basado en atributos). Los atributos del usuario, como el departamento o el centro de costes, se transfieren a AWS como etiquetas de sesión.
A continuación, sus políticas de IAM pueden hacer referencia a esas etiquetas en las condiciones, de modo que un mismo conjunto de permisos pueda conceder accesos diferentes según quién sea el usuario. Esto reduce el número de conjuntos de permisos que debe mantener.
Duración de la sesión y MFA
Puede controlar cuánto dura una sesión del portal antes de que sea necesario volver a autenticarse. Las sesiones más cortas reducen la ventana de riesgo en caso de robo del dispositivo.
Identity Center puede exigir MFA (autenticación multifactor), siempre o solo en los inicios de sesión de riesgo, lo que añade un segundo factor sólido al acceso de la plantilla.
Administración delegada
Ejecutar Identity Center desde la cuenta de administración de Organizations concentra el riesgo. AWS permite delegar la administración diaria en una cuenta miembro independiente.
Esto sigue la práctica recomendada de mantener la cuenta de administración prácticamente vacía y utilizar cuentas diseñadas específicamente para las herramientas de seguridad.
Identity Center para aplicaciones
Además de las cuentas de AWS, Identity Center puede ser la puerta de entrada de SSO para aplicaciones en la nube habilitadas para SAML y aplicaciones administradas por AWS.
Un único inicio de sesión proporciona a los empleados acceso tanto a la consola de AWS como a sus aplicaciones empresariales, todo ello gobernado por los mismos grupos y reglas de MFA.
Cuándo elegir Identity Center
Recurra a Identity Center siempre que tenga más de un par de cuentas y usuarios humanos que necesiten acceso a la consola o la CLI.
- Sustituye a los usuarios de IAM por cuenta para las personas.
- Los roles de IAM siguen gestionando el acceso de máquinas y servicios.
En el examen, «centralizar el inicio de sesión de la plantilla en muchas cuentas» casi siempre apunta a IAM Identity Center.
Comprobación rápida
Compruebe su comprensión de Identity Center.
Resumen
Ha aprendido cómo IAM Identity Center centraliza el SSO de la plantilla en toda una organización.
- Un único origen de identidad alimenta muchas cuentas.
- Los conjuntos de permisos se convierten en roles en cada cuenta.
- El acceso se concede a grupos y se proporciona mediante credenciales temporales con MFA.
Sustituye a los usuarios de IAM dispersos para el acceso humano.
Preguntas frecuentes
¿La lección «Inicio de sesión único con IAM Identity Center» es gratis?
Sí — el texto completo de «Inicio de sesión único con IAM Identity Center» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Inicio de sesión único con IAM Identity Center»?
Centralice el acceso de la plantilla con conjuntos de permisos entre cuentas Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Inicio de sesión único con IAM Identity Center»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Inicio de sesión único con IAM Identity Center
- Federación de identidades SAML, OIDC y web
- Roles entre cuentas y políticas de recursos
- Auditoría del uso compartido con IAM Access Analyzer