Fundamentos de IAM

Una guia sobre los componentes principales de IAM (usuarios, grupos, roles, politicas) y mejores practicas de seguridad.

Cuando creas tu primera cuenta de AWS, se crea automaticamente un usuario raiz. Esta cuenta tiene la capacidad de hacer absolutamente todo: eliminar todos los datos de la empresa, cerrar la cuenta, cambiar la informacion de facturacion. Usarla para el trabajo diario es extremadamente peligroso.

IAM (Identity and Access Management) es el servicio que gestiona quien puede acceder a que y como. Es la primera linea de defensa en la seguridad de AWS.

---

 

Piensalo como un sistema de credenciales de empresa

Imagina un gran edificio de oficinas. Si todos los empleados usaran la misma credencial de acceso total, un pasante podria entrar accidentalmente a la sala de servidores, o un ex empleado podria seguir accediendo a la boveda despues de irse.

IAM es un sistema que da a cada persona exactamente el nivel de acceso que necesita y nada mas. Los pasantes solo acceden a la oficina, los desarrolladores a sus servidores de desarrollo, y los administradores al sistema completo.

---

 

Los 4 componentes principales de IAM

!Los 4 componentes clave de IAM: Usuarios, Grupos, Roles, Políticas

Usuarios

Personas individuales o aplicaciones que acceden a AWS. Cada usuario tiene sus propias credenciales de inicio de sesion unicas (contrasena o claves de acceso).

Importante: el usuario raiz y un usuario IAM normal son diferentes. El usuario raiz es la cuenta de administrador definitiva que puede hacer todo. Nunca lo uses para tareas diarias.

---

 

Grupos

Una forma de agrupar a varios usuarios con el mismo rol y gestionar sus permisos todos a la vez.

Por ejemplo, crea un grupo "Equipo de Desarrollo" y asignale acceso a EC2. Los 10 desarrolladores de ese grupo obtienen automaticamente los mismos permisos. Cuando un nuevo desarrollador se une, solo lo agregas al grupo: no necesitas configurar permisos desde cero.

---

 

Roles

Una forma de prestar permisos temporalmente. Los roles pueden asignarse no solo a personas sino tambien a los propios servicios de AWS.

Por ejemplo, supongamos que un servidor EC2 necesita subir archivos a S3. El servidor no es una persona, por lo que no puedes darle una contrasena. En cambio, le asignas un rol.

Piensa en los roles como "credenciales de visitante" en una oficina. Le das a un invitado un pase de un dia: funciona cuando se necesita y expira automaticamente cuando termina la visita.

---

 

Politicas

Reglas que definen que esta permitido y que no. Se escriben en formato JSON.

Adjuntas politicas a usuarios, grupos o roles para conceder permisos. Puedes ser muy especifico: por ejemplo, "permitir leer de los buckets de S3 pero denegar su eliminacion".

---

 

3 habitos de seguridad que debes seguir

Bloquear el usuario raiz: nunca uses el usuario raiz para el trabajo diario. Inmediatamente despues de crear tu cuenta de AWS, activa MFA en el usuario raiz y guardalo bien.

Principio de minimo privilegio: da a cada usuario solo los permisos minimos necesarios para su trabajo. No hay razon para dar a un desarrollador permiso para eliminar la base de datos de produccion.

Activar MFA (Autenticacion Multifactor): una contrasena sola no es suficiente. Agregar un segundo factor como una aplicacion OTP en el smartphone hace que tu cuenta sea dramaticamente mas segura. Aunque una contrasena sea robada, la cuenta sigue protegida.

---

 

Servicios relacionados a conocer

| Servicio | Que hace | |---------|---------| | IAM Identity Center (SSO) | Inicio de sesion unico en varias cuentas de AWS | | AWS STS | Emite credenciales de seguridad temporales bajo demanda | | Amazon Cognito | Gestiona el inicio de sesion de usuarios para apps moviles y sitios web | | AWS Secrets Manager | Almacena de forma segura informacion sensible como contrasenas y claves API |

---

 

Puntos clave para el examen

"Nunca uses el usuario raiz para tareas diarias" -- el principio de seguridad mas importante

"Otorga solo los permisos minimos necesarios" -- Principio de minimo privilegio

"Gestionar los mismos permisos para varios usuarios facilmente" -- usa Grupos

"Un servicio de AWS accediendo a otro servicio de AWS" -- usa Roles

"Emitir credenciales temporales" -- AWS STS o Roles

"Contrasena mas verificacion adicional" -- MFA

"Inicio de sesion unico en varias cuentas" -- IAM Identity Center (SSO)

Las politicas se escriben en formato JSON

Los roles pueden asignarse a servicios de AWS, usuarios de otras cuentas y proveedores de identidad externos

Volver a la lista del blog