View a markdown version of this page

Attribute-based control de acceso - AWS IAM Identity Center

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Attribute-based control de acceso

Attribute-based el control de acceso (ABAC) es una estrategia de autorización que define los permisos en función de los atributos. Puedes utilizar el IAM Identity Center para gestionar el acceso a tus AWS recursos de forma múltiple Cuentas de AWS mediante los atributos de usuario que procedan de cualquier fuente de identidad del IAM Identity Center. En AWS, estos atributos se denominan etiquetas. El uso de los atributos de usuario como etiquetas AWS ayuda a simplificar el proceso de creación de permisos detallados AWS y garantiza que los empleados tengan acceso solo a los AWS recursos que tengan etiquetas coincidentes.

Por ejemplo, puedes asignar a los desarrolladores Bob y Sally, que pertenecen a dos equipos diferentes, el mismo conjunto de permisos en el centro de identidad de IAM (o el mismo rol de IAM como administrador de acceso a cuentas) y, a continuación, seleccionar el atributo del nombre del equipo para el control de acceso. Cuando Bob y Sally inician sesión en su cuenta Cuentas de AWS, IAM Identity Center envía el atributo del nombre del equipo en la AWS sesión para que Bob y Sally puedan acceder a los recursos AWS del proyecto solo si el atributo del nombre del equipo coincide con la etiqueta del nombre del equipo del recurso del proyecto. Si Bob se pasa al equipo de Sally en el futuro, puede modificar su acceso simplemente actualizando el atributo de nombre de su equipo en el directorio corporativo. La próxima vez que Bob inicie sesión, tendrá acceso automáticamente a los recursos del proyecto de su nuevo equipo sin necesidad de actualizar los permisos de AWS.

Este enfoque también ayuda a reducir la cantidad de permisos distintos que necesita crear y administrar en el Centro de identidad de IAM, ya que los usuarios asociados a los mismos conjuntos de permisos (o en el administrador de acceso a la cuenta, ya que los usuarios asociados al mismo rol de IAM) ahora pueden tener permisos únicos en función de sus atributos. Puede usar estos atributos de usuario en los conjuntos de permisos del IAM Identity Center (o roles de IAM cuando se utilizan las asignaciones de roles de administrador de acceso a cuentas) y en políticas basadas en recursos para implementar ABAC en AWS los recursos y simplificar la administración de permisos a escala.

Ventajas

Las siguientes son ventajas adicionales del uso de ABAC en IAM Identity Center.

  • ABAC requiere menos conjuntos de permisos: como no es necesario crear políticas diferentes para las diferentes funciones laborales, se crean menos conjuntos de permisos (o funciones de IAM cuando se utiliza el administrador de acceso a cuentas). Esto reduce la complejidad de la administración de permisos.

  • Con ABAC, los equipos pueden cambiar y crecer rápidamente: los permisos para los nuevos recursos se conceden automáticamente en característica de los atributos cuando los recursos se etiquetan adecuadamente al crearlos.

  • Utilice los atributos de los empleados de su directorio corporativo con ABAC: puede utilizar los atributos de los empleados existentes de cualquier fuente de identidad configurada en IAM Identity Center para tomar decisiones de control de acceso en AWS.

  • Rastrea quién accede a los recursos: los administradores de seguridad pueden determinar fácilmente la identidad de una sesión revisando los atributos del usuario AWS CloudTrail para hacer un seguimiento de la actividad de los usuarios. AWS

Para obtener información acerca de cómo configurar ABAC mediante la consola de IAM Identity Center, consulte Atributos para controlar el acceso. Para obtener información sobre cómo habilitar y configurar ABAC mediante las API de IAM Identity Center, consulte la Guía de referencia de CreateInstanceAccessControlAttributeConfiguration las API de IAM Identity Center.