Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Introducción a conceptos de IAM
AWS Identity and Access Management (IAM) es un AWS servicio que ayuda al administrador a controlar de forma más segura el acceso a los AWS recursos. Los administradores controlan quién puede autenticarse (iniciar sesión) y quién está autorizado (tiene permisos) para usar los recursos de Amazon Quick Suite. IAM es un servicio de AWS que puede utilizar sin cargo adicional.
La IAM se utiliza con Amazon Quick Suite de varias maneras, incluidas las siguientes:
-
Si su empresa utiliza IAM para la gestión de identidades, es posible que las personas tengan nombres de usuario y contraseñas de IAM que utilicen para iniciar sesión en Amazon Quick Suite.
-
Si desea que sus usuarios de Amazon Quick Suite se creen automáticamente al iniciar sesión por primera vez, puede usar IAM para crear una política para los usuarios que tienen autorización previa para usar Amazon Quick Suite.
-
Si desea crear un acceso especializado para grupos específicos de usuarios de Amazon Quick Suite o a recursos específicos, puede utilizar las políticas de IAM para lograrlo.
Público
Utilice el siguiente contenido de ayuda para comprender el contexto de la información que se proporciona en esta sección, y cómo se aplica a su rol. La forma de usar AWS Identity and Access Management (IAM) varía según el trabajo que realice en Amazon Quick Suite.
Usuario del servicio: en algunos casos, puede utilizar Amazon Quick Suite como autor o lector para interactuar con los datos, los análisis y los paneles, los espacios y los agentes a través de Amazon Quick Suite mediante la interfaz del navegador. En estos casos, esta sección solo le proporciona información básica. No interactúas directamente con el servicio de IAM, excepto si utilizas IAM para iniciar sesión en Amazon Quick Suite.
Administrador de Amazon Quick Suite: si está a cargo de los recursos de Amazon Quick Suite en su empresa, probablemente tenga acceso completo a Amazon Quick Suite. Es tu trabajo determinar a qué funciones y recursos de Amazon Quick Suite deben acceder los miembros de tu equipo. Si tiene requisitos especializados que no puede resolver mediante el panel de administración de Amazon Quick Suite, puede trabajar con su administrador para crear políticas de permisos para sus usuarios de Amazon Quick Suite. Para obtener más información sobre IAM, lea esta página para conocer los conceptos básicos de IAM. Para obtener más información sobre cómo su empresa puede utilizar IAM con Amazon Quick Suite, consulte Uso de Amazon Quick Suite con IAM.
Administrador: si es administrador del sistema, puede que le interese obtener más información sobre cómo redactar políticas para administrar el acceso a Amazon Quick Suite. Para ver ejemplos de políticas basadas en la identidad de Amazon Quick Suite que puede utilizar en IAM, consulte Políticas de IAM basadas en la identidad de Amazon Quick Suite.
Autenticación con identidades
La autenticación es la forma de iniciar sesión con sus credenciales de identidad. AWS Debe autenticarse como usuario de Usuario raíz de la cuenta de AWS IAM o asumir una función de IAM.
Puede iniciar sesión como una identidad federada con las credenciales de una fuente de identidad, como AWS IAM Identity Center (IAM Identity Center), la autenticación de inicio de sesión único o las credenciales. Google/Facebook Para obtener más información sobre el inicio de sesión, consulte Cómo iniciar sesión en su Cuenta de AWS en la Guía del usuario de AWS Sign-In .
Para el acceso programático, AWS proporciona un SDK y una CLI para firmar criptográficamente las solicitudes. Para obtener más información, consulte AWS Signature Version 4 para solicitudes de API en la Guía del usuario de IAM.
Cuenta de AWS usuario root
Al crear un Cuenta de AWS, se comienza con una identidad de inicio de sesión denominada usuario Cuenta de AWS raíz que tiene acceso completo a todos Servicios de AWS los recursos. Recomendamos encarecidamente que no utilice el usuario raíz para las tareas diarias. Para ver las tareas que requieren credenciales de usuario raíz, consulte Tareas que requieren credenciales de usuario raíz en la Guía del usuario de IAM.
Usuarios y grupos de IAM
Un usuario de IAM es una identidad con permisos específicos para una sola persona o aplicación. Recomendamos utilizar credenciales temporales en lugar de usuarios de IAM con credenciales a largo plazo. Para obtener más información, consulte Exigir a los usuarios humanos que utilicen la federación con un proveedor de identidad para acceder AWS mediante credenciales temporales en la Guía del usuario de IAM.
Un grupo de IAM especifica una colección de usuarios de IAM y facilita la administración de los permisos para grandes conjuntos de usuarios. Para obtener más información, consulte Casos de uso para usuarios de IAM en la Guía del usuario de IAM.
Roles de IAM
Un rol de IAM es una identidad con permisos específicos que proporciona credenciales temporales. Puede asumir un rol cambiando de un rol de usuario a uno de IAM (consola) o llamando a una AWS CLI operación de AWS API. Para obtener más información, consulte Métodos para asumir un rol en la Guía del usuario de IAM.
Las funciones de IAM son útiles para el acceso de usuarios federados, los permisos de usuario de IAM temporales, el acceso entre cuentas, el acceso entre servicios y las aplicaciones que se ejecutan en Amazon. EC2 Para obtener más información, consulte Acceso a recursos entre cuentas en IAM en la Guía del usuario de IAM.
Administración de acceso mediante políticas
El acceso se controla creando políticas y AWS adjuntándolas a identidades o recursos. AWS Una política define los permisos cuando están asociados a una identidad o un recurso. AWS evalúa estas políticas cuando un director hace una solicitud. La mayoría de las políticas se almacenan AWS como documentos JSON. Para obtener más información sobre los documentos de políticas JSON, consulte Información general de políticas JSON en la Guía del usuario de IAM.
Mediante las políticas, los administradores especifican quién tiene acceso a qué, definiendo qué entidad principal puede realizar acciones sobre qué recursos y en qué condiciones.
De forma predeterminada, los usuarios y los roles no tienen permisos. Un administrador de IAM crea políticas de IAM y las añade a los roles, que los usuarios pueden asumir posteriormente. Las políticas de IAM definen permisos independientemente del método utilizado para realizar la operación.
Políticas basadas en identidades
Las políticas basadas en identidad son documentos de políticas de permisos JSON que puede asociar a una identidad (usuario, grupo o rol). Estas políticas controlan qué acciones pueden realizar las identidades, sobre qué recursos y en qué condiciones. Para obtener más información sobre cómo crear una política basada en identidad, consulte Creación de políticas de IAM en la Guía del usuario de IAM.
Las políticas basadas en identidad pueden ser políticas insertadas (incrustadas directamente en una sola identidad) o políticas administradas (políticas independientes asociadas a varias identidades). Para obtener más información sobre cómo elegir entre políticas administradas o políticas insertadas, consulte Selección entre políticas administradas y políticas insertadas en la Guía del usuario de IAM.
Políticas basadas en recursos
Las políticas basadas en recursos son documentos de políticas JSON que se asocian a un recurso. Algunos ejemplos son las políticas de confianza de roles de IAM y las políticas de bucket de Amazon S3. En los servicios que admiten políticas basadas en recursos, los administradores de servicios pueden utilizarlos para controlar el acceso a un recurso específico. Debe especificar una entidad principal en una política en función de recursos.
Las políticas basadas en recursos son políticas insertadas que se encuentran en ese servicio. No puedes usar políticas AWS gestionadas de IAM en una política basada en recursos.
Listas de control de acceso () ACLs
Las listas de control de acceso (ACLs) controlan qué responsables (miembros de la cuenta, usuarios o roles) tienen permisos para acceder a un recurso. ACLs son similares a las políticas basadas en recursos, aunque no utilizan el formato de documento de políticas JSON.
Amazon S3 y Amazon VPC son ejemplos de servicios compatibles. AWS WAF ACLs Para obtener más información ACLs, consulte la descripción general de la lista de control de acceso (ACL) en la Guía para desarrolladores de Amazon Simple Storage Service.
Otros tipos de políticas
AWS admite tipos de políticas adicionales que pueden establecer los permisos máximos otorgados por los tipos de políticas más comunes:
-
Límites de permisos: establecen los permisos máximos que una política basada en la identidad puede conceder a una entidad de IAM. Para obtener más información, consulte Límites de permisos para las entidades de IAM en la Guía del usuario de IAM.
-
Políticas de control de servicios (SCPs): especifican los permisos máximos para una organización o unidad organizativa en AWS Organizations. Para obtener más información, consulte Políticas de control de servicios en la Guía del usuario de AWS Organizations .
-
Políticas de control de recursos (RCPs): establece los permisos máximos disponibles para los recursos de tus cuentas. Para obtener más información, consulte Políticas de control de recursos (RCPs) en la Guía del AWS Organizations usuario.
-
Políticas de sesión: políticas avanzadas que se pasan como parámetro cuando se crea una sesión temporal para un rol o un usuario federado. Para obtener más información, consulte Políticas de sesión en la Guía del usuario de IAM.
Varios tipos de políticas
Cuando se aplican varios tipos de políticas a una solicitud, los permisos resultantes son más complicados de entender. Para saber cómo se AWS determina si se debe permitir una solicitud cuando se trata de varios tipos de políticas, consulte la lógica de evaluación de políticas en la Guía del usuario de IAM.