

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Administración de identidades y accesos para AWS Administración de costos
<a name="security-iam"></a>





AWS Identity and Access Management (IAM) ayuda al administrador a controlar de forma segura el acceso a los AWS recursos. Servicio de AWS Los administradores de IAM controlan quién puede * autenticarse * (iniciar sesión) y * autorizarse * (tener permisos) para usar los recursos de gestión de AWS costos. IAM es un servicio Servicio de AWS que puede utilizar sin coste adicional.

**Topics**
+ [Tipos de usuario y permisos de facturación](#security_iam_audience)
+ [Público](#security_iam_audience)
+ [Autenticación con identidades](#security_iam_authentication)
+ [Administración del acceso con políticas](#security_iam_access-manage)
+ [Información general sobre la administración de permisos de acceso](control-access-billing.md)
+ [Cómo AWS La gestión de costes funciona con IAM](security_iam_service-with-iam.md)
+ [Identity-based ejemplos de políticas para AWS Administración de costos](security_iam_id-based-policy-examples.md)
+ [Uso de políticas basadas en la identidad (políticas de IAM) para AWS Administración de costos](billing-permissions-ref.md)
+ [AWS Ejemplos de políticas de administración de costos](billing-example-policies.md)
+ [Migración del control de acceso para AWS Administración de costos](migrate-granularaccess-whatis.md)
+ [Cross-service confusa prevención adjunta](cross-service-confused-deputy-prevention.md)
+ [Resolución de problemas AWS Identidad y acceso a Cost Management](security_iam_troubleshoot.md)
+ [Service-linked roles para AWS Administración de costos](#security_iam_service-with-iam-roles-service-linked)
+ [Cómo utilizar roles vinculados a servicios](cost-management-SLR.md)
+ [AWS políticas administradas para AWS Administración de facturación y costos](security-iam-awsmanpol.md)

## Tipos de usuario y permisos de facturación
<a name="security_iam_audience"></a>

En esta tabla se resumen las acciones predeterminadas que se permiten en la gestión de AWS costes para cada tipo de usuario de facturación.


**Tipos de usuario y permisos de facturación**  

| Tipo de usuario | Description (Descripción) | Permisos de facturación | 
| --- | --- | --- | 
| Propietario de la cuenta | La persona o entidad en cuyo nombre está configurada su cuenta. |  +  Tiene control total de todos los recursos de Administración de facturación y costos. <br />+  Recibe una factura mensual de los AWS cargos.    | 
| Usuario | Una persona o aplicación definida como usuario en una cuenta por un propietario de cuenta o usuario administrativo. Las cuentas pueden contener varios usuarios de . |  +  Tiene permisos concedidos explícitamente al usuario o a un grupo que incluye al usuario.  <br />+  Puede conceder permiso para ver páginas de la consola de Administración de facturación y costos. Para obtener más información, consulte [Información general sobre la administración de permisos de acceso](control-access-billing.md).  <br />+  No puede cerrar cuentas.   | 
| Propietario de la cuenta de administración de la organización | La persona o entidad asociada a una cuenta AWS Organizations de administración. La cuenta de administración paga por el AWS uso en el que incurre una cuenta de miembro de una organización.  |  +  Tiene control total de todos los recursos de Administración de facturación y costos solo para la cuenta de administración.  <br />+  Recibe una factura mensual con los AWS cargos de la cuenta de administración y de las cuentas de los miembros.  <br />+  Visualiza la actividad de las cuentas de miembro en los informes de facturación de la cuenta de administración.   | 
| Propietario de la cuenta miembro de la organización | La persona o entidad asociada a la cuenta de un AWS Organizations miembro. La cuenta de administración paga por el AWS uso en el que incurre una cuenta de miembro en una organización.  |  +  No tiene permiso para revisar los informes de uso o la actividad de la cuenta, excepto la suya propia. No tiene acceso a los informes de uso ni a la actividad de la cuenta de otras cuentas de miembro de la organización. o de la cuenta de administración.  <br />+  No tiene permiso para ver los informes de facturación. <br />+  Tiene permiso para actualizar únicamente la información de su propia cuenta. No puede acceder a otras cuentas de miembro ni a la cuenta de administración.    | 

## Público
<a name="security_iam_audience"></a>

La forma en que usas AWS Identity and Access Management (IAM) difiere según tu rol:
+ **Usuario del servicio:** solicite permisos al administrador si no puede acceder a las características (consulte [Resolución de problemas AWS Identidad y acceso a Cost Management](security_iam_troubleshoot.md)).
+ **Administrador del servicio:** determine el acceso de los usuarios y envíe las solicitudes de permiso (consulte [Cómo AWS La gestión de costes funciona con IAM](security_iam_service-with-iam.md)).
+ **Administrador de IAM**: escribe las políticas para administrar el acceso (consulte [Identity-based ejemplos de políticas para AWS Administración de costos](security_iam_id-based-policy-examples.md)).

## Autenticación con identidades
<a name="security_iam_authentication"></a>

La autenticación es la forma en que inicias sesión AWS con tus credenciales de identidad. Debe autenticarse como usuario de Usuario raíz de la cuenta de AWS IAM o asumiendo una función de IAM.

Puedes iniciar sesión como una identidad federada con credenciales de una fuente de identidad, como AWS IAM Identity Center (el centro de identidad de IAM), la autenticación de inicio de sesión único o las credenciales. Google/Facebook Para obtener más información sobre el inicio de sesión, consulte [Cómo iniciar sesión en la Cuenta de AWS](https://docs.aws.amazon.com/signin/latest/userguide/how-to-sign-in.html) en la *Guía del usuario de AWS Sign-In *.

Para el acceso programático, AWS proporciona un SDK y una CLI para firmar criptográficamente las solicitudes. Para obtener más información, consulte [AWS Signature Version 4 para solicitudes de API](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_sigv.html) en la *Guía del usuario de IAM*.

### Cuenta de AWS usuario raíz
<a name="security_iam_authentication-rootuser"></a>

 Cuando creas una Cuenta de AWS, comienzas con una identidad de inicio de sesión denominada usuario Cuenta de AWS * raíz * que tiene acceso total a todos los recursos. Servicios de AWS Se recomiendaencarecidamente que no utilice el usuario raíz para las tareas diarias. Para ver las tareas que requieren credenciales de usuario raíz, consulte [Tareas que requieren credenciales de usuario raíz](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_root-user.html#root-user-tasks) en la *Guía del usuario de IAM*. 

### Identidad federada
<a name="security_iam_authentication-federated"></a>

Como práctica recomendada, exija a los usuarios humanos que utilicen la federación con un proveedor de identidad para acceder Servicios de AWS mediante credenciales temporales.

Una identidad * federada * es un usuario de su directorio empresarial, proveedor de identidad web o Directory Service que accede Servicios de AWS mediante credenciales de una fuente de identidad. Las identidades federadas asumen roles que proporcionan credenciales temporales.

Para una administración de acceso centralizada, se recomienda AWS IAM Identity Center. Para obtener más información, consulte [¿Qué es el Centro de identidades de IAM?](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html) en la *Guía del usuario de AWS IAM Identity Center *.

### Usuarios y grupos de IAM
<a name="security_iam_authentication-iamuser"></a>

Un *[usuario de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users.html)* es una identidad con permisos específicos para una sola persona o aplicación. Recomendamos el uso de credenciales temporales en lugar de usuarios de IAM con credenciales de larga duración. Para obtener más información, consulte [ Exigir a los usuarios humanos que utilicen la federación con un proveedor de identidad para acceder AWS mediante credenciales temporales ](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#bp-users-federation-idp) en la Guía del usuario de * IAM. *

Un [*grupo de IAM*](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_groups.html) especifica un conjunto de usuarios de IAM y facilita la administración de los permisos para grupos grandes de usuarios. Para obtener más información, consulte [Casos de uso para usuarios de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/gs-identities-iam-users.html) en la *Guía del usuario de IAM*.

### Roles de IAM
<a name="security_iam_authentication-iamrole"></a>

Un *[Rol de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)* es una identidad con permisos específicos que proporciona credenciales temporales. Puede asumir un rol [ cambiando de un rol de usuario a uno de IAM (consola) ](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-console.html) o llamando a una AWS CLI operación de AWS API. Para obtener más información, consulte [Métodos para asumir un rol](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_manage-assume.html) en la *Guía del usuario de IAM*.

Los roles de IAM son útiles para el acceso de usuario federado, los permisos de usuario de IAM temporales, el acceso entre cuentas, el acceso entre servicios y las aplicaciones que se ejecutan en Amazon EC2. Para obtener más información, consulte [Acceso a recursos entre cuentas en IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-cross-account-resource-access.html) en la *Guía del usuario de IAM*.

## Administración del acceso con políticas
<a name="security_iam_access-manage"></a>

Puedes controlar el acceso AWS creando políticas y adjuntándolas a las AWS identidades o los recursos. Una política define los permisos cuando se asocian a una identidad o un recurso. AWS evalúa estas políticas cuando un director hace una solicitud. La mayoría de las políticas se almacenan AWS como documentos JSON. Para obtener más información sobre los documentos de políticas de JSON, consulte [Información general de políticas de JSON](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#access_policies-json) en la *Guía del usuario de IAM*.

Mediante las políticas, los administradores especifican quién tiene acceso a qué, definiendo qué **entidad principal** puede realizar **acciones** sobre qué **recursos** y en qué **condiciones**.

De forma predeterminada, los usuarios y los roles no tienen permisos. Un administrador de IAM crea políticas de IAM y las agrega a roles, que los usuarios pueden asumir posteriormente. Las políticas de IAM definen permisos independientemente del método que se utilice para realizar la operación.

### Identity-based políticas
<a name="security_iam_access-manage-id-based-policies"></a>

Identity-based las políticas son documentos de política de permisos de JSON que se adjuntan a una identidad (usuario, grupo o rol). Estas políticas controlan qué acciones pueden realizar las identidades, en qué recursos y en qué condiciones. Para obtener más información sobre cómo crear una política basada en la identidad, consulte [Definición de permisos de IAM personalizados con políticas administradas por el cliente](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html) en la *Guía del usuario de IAM*.

Identity-based las políticas pueden ser políticas * en línea * (integradas directamente en una sola identidad) o políticas * administradas * (políticas independientes asociadas a varias identidades). Para obtener información sobre cómo elegir entre políticas administradas e insertadas, consulte [Selección entre políticas administradas y políticas insertadas](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-choosing-managed-or-inline.html) en la *Guía del usuario de IAM*.

### Resource-based políticas
<a name="security_iam_access-manage-resource-based-policies"></a>

Resource-based las políticas son documentos de políticas JSON que se adjuntan a un recurso. Los ejemplos incluyen las *Políticas de confianza de roles* de IAM y las *Políticas de bucket* de Amazon S3. En los servicios que admiten políticas basadas en recursos, los administradores de servicios pueden utilizarlos para controlar el acceso a un recurso específico. Debe [especificar una entidad principal](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html) en una política basada en recursos.

Resource-based las políticas son políticas en línea que se encuentran en ese servicio. No puede usar políticas AWS administradas de IAM en una política basada en recursos.

### Otros tipos de políticas
<a name="security_iam_access-manage-other-policies"></a>

AWS admite tipos de políticas adicionales que pueden establecer los permisos máximos que otorgan los tipos de políticas más comunes:
+ **Límites de permisos:** establecen los permisos máximos que una política basada en identidad puede conceder a una entidad de IAM. Para obtener más información, consulte [Límites de permisos para las entidades de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_boundaries.html) en la *Guía del usuario de IAM*.
+ **Políticas de control de servicios (SCP):** especifican los permisos máximos para una organización o unidad organizativa en AWS Organizations. Para obtener más información, consulte [Políticas de control de servicios](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html) en la *Guía del usuario de AWS Organizations *.
+ **Políticas de control de recursos (RCP):** definen los permisos máximos disponibles para los recursos de las cuentas. Para obtener más información, consulte [Políticas de control de recursos (RCP)](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_rcps.html) en la *Guía del usuario de AWS Organizations *.
+ **Políticas de sesión:** políticas avanzadas que se pasan como parámetro cuando se crea una sesión temporal para un rol o un usuario federado. Para obtener más información, consulte [Políticas de sesión](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_session) en la *Guía del usuario de IAM*.

### Varios tipos de políticas
<a name="security_iam_access-manage-multiple-policies"></a>

Cuando se aplican varios tipos de políticas a una solicitud, los permisos resultantes son más complicados de entender. Para saber cómo AWS determinar si se permite una solicitud cuando hay varios tipos de políticas involucrados, consulte la lógica de evaluación [ de políticas ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html) en la Guía * del usuario de * IAM.







## Service-linked roles para AWS Administración de costos
<a name="security_iam_service-with-iam-roles-service-linked"></a>

 Un rol vinculado a un servicio es un tipo de rol de servicio que está vinculado a un. Servicio de AWS El servicio puede asumir la función de realizar una acción en su nombre. Service-linked las funciones aparecen en su nombre Cuenta de AWS y son propiedad del servicio. Un administrador de IAM puede ver, pero no editar, los permisos de los roles vinculados a servicios. 

Para más información sobre cómo crear o administrar roles vinculados a servicios, consulta [Servicios de AWS que funcionan con IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html). Busque un servicio en la tabla que incluya un servicio `Yes` en la ** columna de ** Service-linked funciones. Seleccione el vínculo **Sí** para ver la documentación acerca del rol vinculado a servicios para ese servicio.