

# Generación de una política basada en la actividad de acceso
<a name="getting-started_reduce-permissions-edit-policy"></a>

Puede utilizar la actividad de acceso registrada en AWS CloudTrail para un usuario o rol de IAM con el fin de que el Analizador de acceso de IAM genere una política administrada por el cliente para permitir el acceso solo a los servicios que necesiten usuarios y roles específicos. 

Cuando el Analizador de acceso de IAM genera una política de IAM, se devuelve información para personalizar aún más la política. Cuando se genera una política, se pueden devolver dos categorías de información:
+ **Política con información de nivel de acción:** para algunos servicios de AWS, como Amazon EC2, el Analizador de acceso de IAM puede identificar las acciones encontradas en los eventos de CloudTrail y enumera las acciones utilizadas en la política que genera. Para obtener una lista de los servicios compatibles, consulte [Servicios de generación de políticas del Analizador de acceso de IAM](access-analyzer-policy-generation-action-last-accessed-support.md). Para algunos servicios, el Analizador de acceso de IAM le pide que agregue acciones para los servicios a la política generada.
+ **Política con información de nivel de servicio**: el Analizador de acceso de IAM utiliza la [última información a la que se accedió](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_last-accessed.html) para crear una plantilla de política con todos los servicios utilizados recientemente. Cuando utilice la Consola de administración de AWS, le pedimos que revise los servicios y agregue acciones para completar la política.

## Para generar una política basada en la actividad de acceso
<a name="getting-started_reduce-permissions-edit-policy-section-1"></a>

En el siguiente procedimiento, reduciremos los permisos que se otorgan a un rol para que coincidan con el uso de un usuario. Cuando elija un usuario, elija uno cuyo uso ejemplifique el rol. Muchos clientes configuran cuentas de usuario de prueba con permisos de **PowerUser** y luego les piden que realicen un conjunto específico de tareas durante un periodo de tiempo breve para determinar qué acceso es necesario a fin de realizar esas tareas.

------
#### [ Console ]

1. Siga el procedimiento de inicio de sesión apropiado para su tipo de usuario como se describe en el tema [Cómo iniciar sesión en AWS](https://docs.aws.amazon.com/signin/latest/userguide/how-to-sign-in.html) en la *Guía del usuario de inicio de sesión en AWS*.

1. En la **página principal de la consola de IAM**, dentro del panel de navegación izquierdo, ingrese su consulta en el cuadro de texto **Buscar en IAM**.

1. En el panel de navegación, seleccione **Usuarios** y luego el nombre de usuario para ir a la página de detalles del usuario.

1. En la pestaña **Permisos**, en Generar política basada en eventos de CloudTrail, seleccione **Generar política**. 

1. En la página **Generar política**, configure los siguientes elementos:
   + En **Seleccionar periodo de tiempo**, seleccione **Últimos 7 días**.
   + En **Rastro de CloudTrail que se va a analizar**, seleccione la región y el rastro donde se debe registrar la actividad de este usuario.
   + Elija **Crear y utilizar un nuevo rol de servicio**.

1. Seleccione **Generar política** y espere a que se cree el rol. No actualice ni salga de la página de la consola hasta que aparezca el mensaje de notificación **Generación de políticas en curso**.

1. Una vez que se genere la política, debe revisarla y personalizarla según sea necesario con los ID de cuenta y los ARN de los recursos. Además, es posible que, al haberse generado de manera automática, la política no incluya la información de nivel de acción necesaria para completarla. Para obtener más información, consulte [Generación de políticas del Analizador de acceso de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-generation.html).

   Por ejemplo, puede editar la primera instrucción que incluye el efecto `Allow` y el elemento `NotAction` para permitir únicamente acciones de Amazon EC2 y Amazon S3. Para ello, sustitúyalo por la instrucción con el ID `FullAccessToSomeServices`. La nueva política podría parecerse a la siguiente política de ejemplo.

------
#### [ JSON ]

****  

   ```
   {
     "Version":"2012-10-17",		 	 	 
     "Statement": [
         {
             "Sid": "FullAccessToSomeServices",
             "Effect": "Allow",
             "Action": [
                 "ec2:*",
                 "s3:*"
             ],
             "Resource": "*"
         },
         {
             "Effect": "Allow",
             "Action": [
                 "iam:CreateServiceLinkedRole",
                 "iam:DeleteServiceLinkedRole",
                 "iam:ListRoles",
                 "organizations:DescribeOrganization"
             ],
             "Resource": "*"
         }
     ]
   }
   ```

------

1. Para apoyar la práctica recomendada de [conceder privilegios mínimos](best-practices.md#grant-least-privilege), revise y corrija los errores, advertencias o sugerencias devueltos durante la [validación de políticas](access_policies_policy-validator.md).

1. Para reducir aún más los permisos de sus políticas a acciones y recursos específicos, vea sus eventos en el **historial de eventos** de CloudTrail. Aquí podrá ver información detallada acerca de las acciones y recursos específicos a los que el usuario tenga acceso. Para obtener más información, consulte [Ver eventos de CloudTrail en la consola de CloudTrail](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/view-cloudtrail-events-console.html) en la *Guía del usuario de AWS CloudTrail*.

1. Una vez que haya revisado y validado la política, guárdela con un nombre descriptivo. 

1. Diríjase a la página **Roles** y elija el rol que asumirán las personas cuando realicen las tareas permitidas por la política nueva.

1. Seleccione la pestaña **Permisos**, **Agregar permisos** y, a continuación, **Asociar políticas**.

1. En la página **Asociar políticas de permisos**, en la lista **Otras políticas de permisos**, seleccione la política que ha creado anteriormente, y luego **Asociar políticas**.

1. Regresará a la página de detalles del **Rol**. Hay dos políticas asociadas al rol: la política administrada de AWS anterior, como **PowerUserAccess**, y la política nueva. Seleccione la casilla de verificación para la política administrada de AWS y, a continuación, elija **Eliminar**. Cuando se le pida que confirme la eliminación, seleccione **Eliminar**.

Los usuarios de IAM, las entidades principales federadas de SAML y OIDC, y las cargas de trabajo que asumen este rol ahora tienen un acceso más restringido según la nueva política creada.

------
#### [ AWS CLI ]

Puede utilizar los siguientes comandos para generar una política mediante AWS CLI. 

**Cómo generar una política**
+ [iniciar generación de políticas de accessanalyzer de aws](https://docs.aws.amazon.com/cli/latest/reference/accessanalyzer/start-policy-generation.html)

**Cómo ver una política generada**
+ [obtener política generada de accessanalyzer de aws](https://docs.aws.amazon.com/cli/latest/reference/accessanalyzer/get-generated-policy.html)

**Cómo cancelar una solicitud de generación de política**
+ [cancelar generación de política de accessanalyzer de aws](https://docs.aws.amazon.com/cli/latest/reference/accessanalyzer/cancel-policy-generation.html)

**Cómo ver una lista de solicitudes de generación de políticas**
+ [lista de generación de políticas de accessanalyzer de aws](https://docs.aws.amazon.com/cli/latest/reference/accessanalyzer/list-policy-generations.html)

------
#### [ API ]

Puede utilizar las siguientes operaciones para generar una política mediante la API de AWS.

**Cómo generar una política**
+ [StartPolicyGeneration](https://docs.aws.amazon.com/access-analyzer/latest/APIReference/API_StartPolicyGeneration.html)

**Cómo ver una política generada**
+ [GetGeneratedPolicy](https://docs.aws.amazon.com/access-analyzer/latest/APIReference/API_GetGeneratedPolicy.html)

**Cómo cancelar una solicitud de generación de política**
+ [CancelPolicyGeneration](https://docs.aws.amazon.com/access-analyzer/latest/APIReference/API_CancelPolicyGeneration.html)

**Cómo ver una lista de solicitudes de generación de políticas**
+ [ListPolicyGenerations](https://docs.aws.amazon.com/access-analyzer/latest/APIReference/API_ListPolicyGenerations.html)

------