View a markdown version of this page

Crear roles automáticamente con el administrador de roles - AWS Identity and Access Management

Crear roles automáticamente con el administrador de roles

Muchos servicios de AWS dependen de roles de IAM para realizar acciones en su nombre. El administrador de roles de IAM es un ajuste de cuenta opcional que aprovisiona automáticamente dichos roles para que no tenga que configurarlos usted. El administrador de roles está diseñado para ayudar a empezar a crear con los servicios de AWS sin necesidad de realizar una configuración manual adicional de IAM.

El administrador de roles está disponible en determinadas consolas de servicio de AWS, que se muestran en Consolas de servicio de AWS que admiten el administrador de roles en esta página.

Cómo funciona el administrador de roles

Cuando el administrador de roles está habilitado, proporciona los roles adecuados para el servicio y el recurso como parte del flujo de trabajo de la consola correspondiente. Las consolas de servicio admitidas indicarán cuándo está disponible el administrador de roles. No se requiere ninguna acción adicional para aceptar el rol que proporciona el administrador de roles. Por ejemplo, al crear una función de AWS Lambda en la consola, Lambda usa el administrador de roles para crear el rol de ejecución de la función de forma predeterminada. Para usar otro rol, elija un rol existente o cree uno nuevo manualmente.

Para funcionar, el administrador de roles aplica una plantilla de roles, una definición de la política de confianza del rol y los permisos para un servicio y un caso de uso. Para obtener más información sobre la plantilla que utiliza cada servicio, consulte Información general sobre las plantillas de roles. Una plantilla para una tarea definida concede solo las acciones que la tarea necesita. Una plantilla para trabajos abiertos, como ejecutar su propio código, concede un amplio acceso a las API de AWS para que usted pueda crear sin tener que conceder acceso a cada servicio usted mismo.

Los roles de IAM creados por el administrador de roles se comportan como cualquier otro rol que usted cree. Puede verlos, editarlos o eliminarlos. Además, cada rol registra la plantilla de roles de la que proviene, de modo que puede identificar los roles que creó el administrador de roles. AWS CloudTrail registra cuándo el administrador de roles crea roles para que pueda auditar cuándo y cómo se creó cada rol.

Requisitos previos

Para habilitar o deshabilitar el administrador de roles, se requiere el permiso iam:PutAccountProperties. La política administrada de AWS IAMFullAccess lo incluye. Para conocer todos los permisos que requiere el administrador de roles, consulte Administrar el acceso al administrador de roles.

Cómo habilitar y deshabilitar el administrador de roles (consola)

El administrador de roles se puede habilitar o deshabilitar en la página Configuración de la cuenta de la consola de IAM. En esa página también se muestra si el administrador de roles está habilitado para la cuenta.

  1. Inicie sesión en la Consola de administración de AWS y abra la consola de IAM.

  2. En el panel de navegación, elija Configuración de cuenta.

  3. En la sección del administrador de roles, seleccione Habilitar o Deshabilitar.

Los roles creados por el administrador de roles no se eliminan al deshabilitar el administrador de roles.

nota

En la mayoría de las cuentas de AWS, el administrador de roles está deshabilitado de forma predeterminada. Sin embargo, si creó la cuenta con nuestra nueva experiencia de AWS, el administrador de roles está habilitado de forma predeterminada y no se puede deshabilitar hasta que active las características avanzadas. Para obtener más información, consulte Activar las características avanzadas de AWS.

Consolas de servicio de AWS que admiten el administrador de roles

El administrador de roles admite la creación de roles en las siguientes consolas de servicio de AWS:

  • AWS Elastic Beanstalk

  • Amazon EventBridge

  • AWS Lambda

  • Estudio unificado de Amazon SageMaker

  • AWS Secrets Manager

  • AWS Step Functions

AWS seguirá agregando la compatibilidad de servicios con el tiempo. Para obtener más información sobre la plantilla de roles que utiliza cada servicio, consulte Información general sobre las plantillas de roles.