Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Descripción general de la administración de los permisos de acceso a los recursos AWS de la Torre de Control
Cada AWS recurso es propiedad de un Cuenta de AWS, y los permisos para crear u obtener acceso a un recurso se rigen por políticas de permisos. Un administrador de cuentas puede asociar políticas de permisos a identidades de IAM (es decir, usuarios, grupos y funciones). Algunos servicios (como AWS Lambda) también permiten adjuntar políticas de permisos a los recursos.
nota
Un administrador de la cuenta (o administrador) es un usuario con privilegios de administrador. Para obtener más información, consulte las prácticas IAM recomendadas en la Guía del IAM usuario.
Cuando sea responsable de conceder permisos a un usuario o rol, debe conocer y realizar un seguimiento de los usuarios y roles que requieren permisos, los recursos para los que cada usuario o rol requiere permisos y las acciones específicas que deben permitirse para operar esos recursos.
Temas
AWSRecursos y operaciones de la Torre de Control
En AWS Control Tower, el recurso principal es una landing zone. AWS La Torre de Control también admite un tipo de recurso adicional, los controles, a veces denominados barandas. Sin embargo, en el caso de AWS Control Tower, solo puedes gestionar los controles en el contexto de una landing zone existente. Los controles pueden denominarse subrecursos.
Los recursos y subrecursos de Amazon AWS tienen nombres de recursos de Amazon (ARNs) exclusivos asociados a ellos, como se muestra en el siguiente ejemplo.
Tipo de recurso | ARNFormato |
---|---|
Sistema de archivos | arn:aws:elasticfilesystem: |
AWSLa Torre de Control proporciona un conjunto de API operaciones para trabajar con los recursos AWS de la Torre de Control. Para obtener una lista de las operaciones disponibles, consulte AWS Control Tower, la API Referencia de la Torre de AWS Control.
Para obtener más información sobre los AWS CloudFormation recursos de la Torre de AWS Control, consulte la Guía del AWS CloudFormation usuario.
Acerca de la propiedad del recurso
La AWS cuenta es propietaria de los recursos que se crean en la cuenta, independientemente de quién los haya creado. En concreto, el propietario del recurso es la AWS cuenta de la entidad principal (es decir, el usuario Cuenta de AWS raíz, un usuario de IAM Identity Center, un IAM usuario o un IAM rol) que autentica la solicitud de creación de recursos. Los siguientes ejemplos ilustran cómo funciona:
-
Si utilizas las AWS credenciales de usuario raíz de tu AWS cuenta para configurar una landing zone, tu AWS cuenta es la propietaria del recurso.
-
Si creas un IAM usuario en tu AWS cuenta y le concedes permisos para configurar una landing zone, el usuario podrá configurar una landing zone siempre que su cuenta cumpla los requisitos previos. Sin embargo, su AWS cuenta, a la que pertenece el usuario, es propietaria del recurso landing zone.
-
Si creas un IAM rol en tu AWS cuenta con permisos para configurar una landing zone, cualquier persona que pueda asumir el rol podrá configurar una landing zone. Su cuenta de AWS , a la que pertenece el rol, es la propietaria del recurso de la zona de aterrizaje.
Especificación de elementos de la política: acciones, efectos y entidades principales
Puedes configurar y gestionar tu zona de aterrizaje a través de la consola de la Torre de AWS Control o la zona de aterrizaje APIs. Para configurar tu landing zone, debes ser un IAM usuario con permisos administrativos tal y como se definen en una IAM política.
A continuación se indican los elementos más básicos que se pueden identificar en una política:
-
Recurso: en una política, se utiliza un nombre de recurso de Amazon (ARN) para identificar el recurso al que se aplica la política. Para obtener más información, consulte AWSRecursos y operaciones de la Torre de Control.
-
Acción: utilice palabras clave de acción para identificar las operaciones del recurso que desea permitir o denegar. Para obtener información sobre los tipos de acciones que se pueden realizar, consulte Acciones definidas por la Torre AWS de Control.
-
Efecto: especifique el efecto que se producirá cuando el usuario solicite la acción específica; puede ser permitir o denegar. Si no concede acceso de forma explícita (permitir) a un recurso, el acceso se deniega implícitamente. También puede denegar explícitamente el acceso a un recurso para asegurarse de que un usuario no pueda obtener acceso a él, aunque otra política le conceda acceso.
-
Principal: en las políticas basadas en la identidad (IAMpolíticas), el usuario al que se adjunta la política es el principal implícito. En el caso de las políticas basadas en recursos, debe especificar el usuario, la cuenta, el servicio u otra entidad para la que desea recibir los permisos (solo se aplica a las políticas basadas en recursos). AWS Control Tower no admite políticas basadas en recursos.
Para obtener más información sobre la sintaxis y las descripciones de las IAM políticas, consulte la referencia AWS IAM de políticas en la Guía del IAMusuario.
Especificación de las condiciones de una política
Al conceder permisos, puede usar el lenguaje de la política de IAM para especificar las condiciones en la que se debe aplicar una política. Por ejemplo, es posible que desee que solo se aplique una política después de una fecha específica. Para obtener más información sobre cómo especificar las condiciones en el lenguaje de una política, consulte Condición en la Guía del IAM usuario.
Para expresar condiciones, puede utilizar claves de condición predefinidas. No hay claves de condición específicas para la Torre AWS de Control. Sin embargo, hay claves AWS de condición amplias que puede utilizar según convenga. Para obtener una lista completa de las claves AWS de ancho, consulte las claves disponibles para las condiciones en la Guía del IAMusuario.