Aplicar permisos de privilegios mínimos a un rol creado automáticamente
Al crear un recurso en una consola de servicio, el administrador de roles proporciona el rol de IAM que el recurso necesita. Para algunas tareas, como ejecutar su propio código, AWS no puede determinar de antemano qué permisos son necesarios. Como consecuencia, un rol puede permitir más permisos de los que el recurso requiere. Una vez que sepa qué permisos necesita el recurso, puede reducir los permisos del rol para que coincidan.
Deshabilitar el administrador de roles no afecta a los roles creados anteriormente por el administrador de roles. Puede deshabilitar el administrador de roles sin reducir ningún permiso y puede reducir los permisos de un rol sin deshabilitar el administrador de roles.
Cuándo aplicar permisos de privilegios mínimos
Conceder a un rol solo los permisos que su recurso requiere es una práctica recomendada de seguridad que se ajusta al principio de privilegios mínimos. Para la mayoría de los roles, el administrador de roles crea roles con permisos bien definidos. Para algunos roles, como los de los recursos informáticos o la gestión de la infraestructura en la nube, crea roles con permisos amplios.
Cuando esté listo para empezar a delimitar los roles creados por el administrador de roles, le recomendamos que empiece por los roles asociados a sus cargas de trabajo y recursos más confidenciales, como cualquier elemento que gestione información de identificación personal o datos de producción. Para obtener más información, consulte Preparación para los permisos de privilegio mínimo.
Cómo analizar el acceso no utilizado
Antes de deshabilitar el administrador de roles, AWS recomienda que utilice Uso de AWS Identity and Access Management Access Analyzer para crear un analizador de acceso no utilizado en su cuenta. El analizador compara las acciones que un rol puede realizar con las acciones que ha realizado e informa de los permisos no utilizados. El analizador revisa los roles de IAM de su cuenta, incluidos los roles que haya creado usted mismo. El analizador informa lo que observa como resultados, que aparecen en la página Roles de la consola de IAM. Para cada rol, puede ver el número de permisos no utilizados y abrir una recomendación. Para obtener más información, consulte Resultados de IAM Access Analyzer.
nota
Si AWS habilitó el administrador de roles para su cuenta creada con la nueva experiencia de AWS, no es necesario que cree un analizador la primera vez que deshabilite el administrador de roles. Después de activar las características avanzadas y deshabilitar el administrador de roles, AWS proporciona un analizador de acceso no utilizado sin cargo adicional durante 90 días. El analizador le permite ver los permisos de rol no utilizados y le ofrece recomendaciones sobre el ámbito de las políticas para que pueda actualizar los roles que creó el administrador de roles con privilegios mínimos.
Requisitos previos
Para revisar los resultados del analizador de acceso, necesita permiso para realizar la acción access-analyzer:ListFindings. Para aplicar una recomendación, necesita permiso para realizar iam:CreatePolicy, iam:AttachRolePolicy y iam:DetachRolePolicy en el rol.
Para reducir los permisos de un rol en la consola
-
Inicie sesión en la Consola de administración de AWS y abra la consola de IAM.
-
Seleccione Roles en el panel de navegación.
-
Elija el nombre del rol cuyos permisos desea reducir.
-
Revise los permisos no utilizados notificados para el rol y, a continuación, elija Reducir permisos.
-
Compare los permisos recomendados con los permisos actuales del rol y revise las acciones que la recomendación elimina.
-
Seleccione Aplicar.
Cómo funcionan los permisos recomendados
En función de los resultados del analizador de acceso no utilizado, IAM crea una o más políticas administradas por el cliente que contienen los permisos recomendados. IAM asocia las nuevas políticas antes de desasociar las antiguas, de modo que el rol conserva sus permisos durante todo el cambio.
Por ejemplo, consideremos un rol de ejecución de AWS Lambda. El Analizador de acceso de IAM informa los permisos del rol que no se utilizan y recomienda una política que se ajuste a las acciones realizadas por el rol, como escribir en Registros de Amazon CloudWatch. Compare la recomendación con lo que hace la función, confirme que cubre todo lo que necesita la función y aplíquela. Luego, el rol solo permite las acciones que la función necesita.
importante
La recomendación se basa en los últimos 30 días de actividad. Un permiso que el recurso utiliza con poca frecuencia en un horizonte temporal más largo, como para un trabajo trimestral, puede aparecer como no utilizado. Compare la recomendación con las necesidades de su carga de trabajo antes de aplicarla.
Después de cambiar las políticas de un rol o las políticas de confianza, el administrador de roles deja de administrar ese rol. El rol no recogerá ningún cambio de versión de la plantilla de roles que se usó originalmente para crear el rol.
IAM limita el número de políticas administradas que puede asociar a un rol. Si al aplicar la recomendación se supera ese límite, la consola se lo notifica y no aplica el cambio. Para obtener información acerca de esta cuota, consulte IAM y cuotas de AWS STS.