Planificación del acceso a su cuenta de AWS
Al configurar AWS, planifique cómo pretende que las personas accedan a su cuenta y recursos de AWS. Una solución de administración de identidades bien diseñada mantiene su cuenta segura.
Fuentes de identidad
De acuerdo con las prácticas recomendadas de IAM, se recomienda que los usuarios humanos y las cargas de trabajo utilicen credenciales temporales para acceder a sus recursos de AWS. Las credenciales temporales se otorgan a través de los roles de IAM. Tanto los usuarios federados en IAM como los usuarios de IAM Identity Center (federados o creados en el directorio de IAM Identity Center) utilizan los roles de IAM para acceder a los recursos.
Antes de empezar a usar AWS, planifique cómo va a configurar las identidades con uno de los siguientes enfoques:
-
Activación de IAM Identity Center con AWS Organizations y adición de usuarios de IAM Identity Center directamente al directorio de la organización.
Para obtener información sobre cómo agregar usuarios directamente al directorio de la organización de IAM Identity Center, consulte Agregar usuarios.
-
Federar su proveedor de identidades externo existente con IAM Identity Center o IAM.
Para obtener información sobre cómo federar un proveedor de identidades externo al directorio de la organización de IAM Identity Center, utilice el Tutorial de introducción correspondiente.
Administración de accesos
Identifique los recursos y servicios de AWS que necesitan los usuarios. A continuación, defina los permisos y las políticas de acceso para cada usuario, grupo o rol.
-
Si utiliza IAM Identity Center, se crean un proveedor de identidades de IAM, roles de IAM y políticas de permisos en cada cuenta de AWS de su organización. Estos roles y permisos coinciden con los que especifica al asignar personas o grupos a aplicaciones o cuentas de AWS.
Para obtener más información, consulte Assign user access y Set up single sign-on access to your applications.
-
Puede usar el administrador de acceso a la cuenta, una característica de IAM que le permite asignar a los usuarios y grupos de IAM Identity Center los roles de IAM existentes que cree y administre. El administrador de acceso a la cuenta le permite acceder al conjunto completo de características de los roles de IAM. Puede utilizarlo junto con conjuntos de permisos o de forma independiente.
-
Si federa el proveedor de identidades directamente con IAM en su Cuenta de AWS, debe crear un rol para que sus usuarios lo asuman. El rol necesita una política de confianza y una política de permisos. La política de confianza declara quién puede asumir el rol. La política de permisos establece las acciones y los recursos de AWS para los que el rol tiene permitido o denegado el acceso.
Para obtener más información, consulte Proveedores de identidades y federación en AWS
Para obtener instrucciones sobre cómo agregar una capa de seguridad adicional para el inicio de sesión, consulte Uso de autenticación multifactor con las identidades.