0Pricing
Cyber Security Academy · Lección

IAM en la nube: roles, políticas y mínimo privilegio

Diseñe políticas de IAM con permisos mínimos y utilice el control de acceso basado en roles en entornos de nube.

IAM en la nube: roles, políticas y mínimo privilegio es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Fundamentos de IAM en la nube

El control de identidades y acceso (IAM) en entornos de nube determina quién puede hacer qué sobre qué recursos. Los tres pilares son: principales (usuarios, grupos y cuentas de servicio), permisos (acciones individuales) y políticas (documentos que vinculan principales con permisos).

AWS IAM: usuarios, roles y políticas

Las políticas de AWS IAM son documentos JSON que conceden o deniegan acciones de API sobre recursos. Los roles son identidades que asumen servicios (EC2, Lambda) o usuarios federados. Prefiera roles a claves de acceso de larga duración para las instancias de EC2.

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": ["s3:GetObject"],
    "Resource": "arn:aws:s3:::my-bucket/*"
  }]
}

Principio de mínimo privilegio

Conceda únicamente los permisos necesarios para realizar una tarea específica. Comience sin permisos y añada solo los que sean necesarios. Revise y reduzca los permisos con el tiempo. Los permisos sin utilizar son una superficie de ataque innecesaria.

Límites de permisos de AWS

Los límites de permisos establecen el máximo de permisos que puede tener una entidad principal, independientemente de las políticas asociadas. Utilícelos para delegar de forma segura la administración de IAM: los desarrolladores pueden crear roles, pero no superar el límite que defina.

Cuentas de servicio en GCP y Azure

GCP utiliza cuentas de servicio con archivos de claves o Workload Identity Federation. Azure utiliza identidades administradas (asignadas por el sistema y asignadas por el usuario) que eliminan la necesidad de gestionar credenciales: la plataforma gestiona automáticamente la rotación de tokens.

IAM Access Analyzer

AWS IAM Access Analyzer supervisa continuamente las políticas de recursos e informa de los recursos compartidos con entidades externas (buckets de S3, claves de KMS y funciones de Lambda). Identifica automáticamente el acceso público o entre cuentas no deseado.

Control de acceso basado en atributos (ABAC)

ABAC amplía RBAC al conceder permisos según las etiquetas o atributos del recurso y de la entidad principal. Una política que permite acceder a recursos etiquetados con el mismo valor de proyecto que la entidad principal escala mejor que miles de asignaciones de roles individuales.

Rotación y ciclo de vida de las credenciales

Rote las claves de acceso de IAM cada 90 días. Habilite MFA para todos los usuarios humanos. Detecte las credenciales no utilizadas con Access Advisor y elimínelas. Supervise el uso de la cuenta raíz: casi nunca debería aparecer en los registros de CloudTrail.

Riesgos de escalada de privilegios

Las configuraciones incorrectas de IAM permiten la escalada de privilegios: iam:PassRole + ec2:RunInstances permite que un atacante lance una instancia de EC2 con un rol de administrador. iam:CreateAccessKey permite que un atacante añada claves a cualquier usuario. El análisis periódico de las rutas de escalada es esencial.

Acceso entre cuentas

Los roles entre cuentas permiten que una cuenta de AWS acceda a recursos de otra. Defina una política de confianza en el rol de la cuenta de destino que especifique la cuenta de origen y, opcionalmente, un ID externo como medida de mitigación frente al problema del delegado confuso.

Gobernanza y auditoría de IAM

Genere informes de credenciales de IAM mensualmente. Utilice reglas de AWS Config para detectar configuraciones de IAM que no cumplan los requisitos. Integre los hallazgos de IAM con un SIEM para centralizar las alertas de infracciones de políticas. Aplique barreras de protección de SCP a nivel de la organización.

Comprobación de conocimientos

¿Cuál es el propósito de un límite de permisos en AWS IAM?

Resumen

El IAM en la nube regula el acceso mediante entidades principales, políticas y roles. Aplicar el principio de mínimo privilegio, utilizar identidades administradas, habilitar herramientas de análisis de acceso y auditar periódicamente el uso de credenciales son prácticas esenciales para proteger los entornos de nube.

Preguntas frecuentes

¿La lección «IAM en la nube: roles, políticas y mínimo privilegio» es gratis?

Sí — el texto completo de «IAM en la nube: roles, políticas y mínimo privilegio» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «IAM en la nube: roles, políticas y mínimo privilegio»?

Diseñe políticas de IAM con permisos mínimos y utilice el control de acceso basado en roles en entornos de nube. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «IAM en la nube: roles, políticas y mínimo privilegio»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. IAM en la nube: roles, políticas y mínimo privilegio
  2. Errores comunes de configuración en la nube
  3. Gestión de la postura de seguridad en la nube (CSPM)
  4. Seguridad de contenedores y Kubernetes
← Volver a Cyber Security Academy