

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Identity and Access Management para Amazon DevOps Guru
<a name="security-iam"></a>





AWS Identity and Access Management (IAM) es una herramienta Servicio de AWS que ayuda al administrador a controlar de forma segura el acceso a los AWS recursos. Los administradores de IAM controlan quién puede *autenticarse* (iniciar sesión) y quién puede *autorizarse* (tener permisos) para usar DevOps los recursos de Guru. El IAM es un Servicio de AWS servicio que puede utilizar sin coste adicional.

**Topics**
+ [Público](#security_iam_audience)
+ [Autenticación con identidades](#security_iam_authentication)
+ [Administración del acceso con políticas](#security_iam_access-manage)
+ [DevOpsGuru actualiza las políticas AWS gestionadas y la función vinculada al servicio](#security-iam-awsmanpol-updates)
+ [Cómo funciona Amazon DevOps Guru con IAM](security_iam_service-with-iam.md)
+ [Políticas basadas en identidad para Amazon Guru DevOps](security_iam_id-based-policy-examples.md)
+ [Uso de funciones vinculadas al servicio para Guru DevOps](using-service-linked-roles.md)
+ [Referencia de permisos de Amazon DevOps Guru](auth-and-access-control-permissions-reference.md)
+ [Permisos para temas de Amazon SNS](sns-required-permissions.md)
+ [Permisos para temas AWS KMS de Amazon SNS cifrados](sns-kms-permissions.md)
+ [Solución de problemas de identidad y acceso a Amazon DevOps Guru](security_iam_troubleshoot.md)

## Público
<a name="security_iam_audience"></a>

La forma de usar AWS Identity and Access Management (IAM) varía según la función que desempeñes:
+ **Usuario del servicio:** solicite permisos al administrador si no puede acceder a las características (consulte [Solución de problemas de identidad y acceso a Amazon DevOps Guru](security_iam_troubleshoot.md)).
+ **Administrador del servicio:** determine el acceso de los usuarios y envíe las solicitudes de permiso (consulte [Cómo funciona Amazon DevOps Guru con IAM](security_iam_service-with-iam.md)).
+ **Administrador de IAM**: escribe las políticas para administrar el acceso (consulte [Políticas basadas en identidad para Amazon Guru DevOps](security_iam_id-based-policy-examples.md)).

## Autenticación con identidades
<a name="security_iam_authentication"></a>

La autenticación es la forma en que inicias sesión AWS con tus credenciales de identidad. Debe autenticarse como usuario de Usuario raíz de la cuenta de AWS IAM o asumir una función de IAM.

Puede iniciar sesión como una identidad federada con las credenciales de una fuente de identidad, como AWS IAM Identity Center (IAM Identity Center), la autenticación de inicio de sesión único o las credenciales. Google/Facebook Para obtener más información sobre el inicio de sesión, consulte [Cómo iniciar sesión en la Cuenta de AWS](https://docs.aws.amazon.com/signin/latest/userguide/how-to-sign-in.html) en la *Guía del usuario de AWS Sign-In *.

Para el acceso programático, AWS proporciona un SDK y una CLI para firmar criptográficamente las solicitudes. Para obtener más información, consulte [AWS Signature Version 4 para solicitudes de API](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_sigv.html) en la *Guía del usuario de IAM*.

### Cuenta de AWS usuario root
<a name="security_iam_authentication-rootuser"></a>

 Al crear un Cuenta de AWS, se comienza con una identidad de inicio de sesión denominada *usuario Cuenta de AWS raíz* que tiene acceso completo a todos Servicios de AWS los recursos. Se recomiendaencarecidamente que no utilice el usuario raíz para las tareas diarias. Para ver las tareas que requieren credenciales de usuario raíz, consulte [Tareas que requieren credenciales de usuario raíz](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_root-user.html#root-user-tasks) en la *Guía del usuario de IAM*. 

### Identidad federada
<a name="security_iam_authentication-federated"></a>

Como práctica recomendada, exija a los usuarios humanos que utilicen la federación con un proveedor de identidades para acceder Servicios de AWS mediante credenciales temporales.

Una *identidad federada* es un usuario del directorio empresarial, del proveedor de identidades web o al Directory Service que se accede Servicios de AWS mediante credenciales de una fuente de identidad. Las identidades federadas asumen roles que proporcionan credenciales temporales.

Para una administración de acceso centralizada, se recomienda AWS IAM Identity Center. Para obtener más información, consulte [¿Qué es el Centro de identidades de IAM?](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html) en la *Guía del usuario de AWS IAM Identity Center *.

### Usuarios y grupos de IAM
<a name="security_iam_authentication-iamuser"></a>

Un *[usuario de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users.html)* es una identidad con permisos específicos para una sola persona o aplicación. Recomendamos el uso de credenciales temporales en lugar de usuarios de IAM con credenciales de larga duración. Para obtener más información, consulte [Exigir a los usuarios humanos que utilicen la federación con un proveedor de identidad para acceder AWS mediante credenciales temporales](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#bp-users-federation-idp) en la Guía del usuario de *IAM*.

Un [https://docs.aws.amazon.com/IAM/latest/UserGuide/id_groups.html](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_groups.html) especifica un conjunto de usuarios de IAM y facilita la administración de los permisos para grupos grandes de usuarios. Para obtener más información, consulte [Casos de uso para usuarios de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/gs-identities-iam-users.html) en la *Guía del usuario de IAM*.

### Roles de IAM
<a name="security_iam_authentication-iamrole"></a>

Un *[Rol de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)* es una identidad con permisos específicos que proporciona credenciales temporales. Puede asumir un rol [cambiando de un rol de usuario a uno de IAM (consola)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-console.html) o llamando a una AWS CLI operación de AWS API. Para obtener más información, consulte [Métodos para asumir un rol](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_manage-assume.html) en la *Guía del usuario de IAM*.

Los roles de IAM son útiles para el acceso de usuario federado, los permisos de usuario de IAM temporales, el acceso entre cuentas, el acceso entre servicios y las aplicaciones que se ejecutan en Amazon EC2. Para obtener más información, consulte [Acceso a recursos entre cuentas en IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-cross-account-resource-access.html) en la *Guía del usuario de IAM*.

## Administración del acceso con políticas
<a name="security_iam_access-manage"></a>

 AWS Para controlar el acceso, puede crear políticas y adjuntarlas a AWS identidades o recursos. Una política define los permisos cuando están asociados a una identidad o un recurso. AWS evalúa estas políticas cuando un director hace una solicitud. La mayoría de las políticas se almacenan AWS como documentos JSON. Para obtener más información sobre los documentos de políticas de JSON, consulte [Información general de políticas de JSON](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#access_policies-json) en la *Guía del usuario de IAM*.

Mediante las políticas, los administradores especifican quién tiene acceso a qué, definiendo qué **entidad principal** puede realizar **acciones** sobre qué **recursos** y en qué **condiciones**.

De forma predeterminada, los usuarios y los roles no tienen permisos. Un administrador de IAM crea políticas de IAM y las agrega a roles, que los usuarios pueden asumir posteriormente. Las políticas de IAM definen permisos independientemente del método que se utilice para realizar la operación.

### Políticas basadas en identidades
<a name="security_iam_access-manage-id-based-policies"></a>

Las políticas basadas en identidad son documentos de política de permisos JSON que asocia a una identidad (usuario, grupo o rol). Estas políticas controlan qué acciones pueden realizar las identidades, en qué recursos y en qué condiciones. Para obtener más información sobre cómo crear una política basada en la identidad, consulte [Definición de permisos de IAM personalizados con políticas administradas por el cliente](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html) en la *Guía del usuario de IAM*.

Las políticas basadas en identidad pueden ser *políticas insertadas* (incrustadas directamente en una sola identidad) o *políticas administradas* (políticas independientes asociadas a varias identidades). Para obtener información sobre cómo elegir entre políticas administradas e insertadas, consulte [Selección entre políticas administradas y políticas insertadas](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-choosing-managed-or-inline.html) en la *Guía del usuario de IAM*.

### Políticas basadas en recursos
<a name="security_iam_access-manage-resource-based-policies"></a>

Las políticas basadas en recursos son documentos de políticas JSON que se asocian a un recurso. Los ejemplos incluyen las *Políticas de confianza de roles* de IAM y las *Políticas de bucket* de Amazon S3. En los servicios que admiten políticas basadas en recursos, los administradores de servicios pueden utilizarlos para controlar el acceso a un recurso específico. Debe [especificar una entidad principal](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html) en una política basada en recursos.

Las políticas basadas en recursos son políticas insertadas que se encuentran en ese servicio. No puedes usar políticas AWS gestionadas de IAM en una política basada en recursos.

### Otros tipos de políticas
<a name="security_iam_access-manage-other-policies"></a>

AWS admite tipos de políticas adicionales que pueden establecer los permisos máximos que conceden los tipos de políticas más comunes:
+ **Límites de permisos:** establecen los permisos máximos que una política basada en identidad puede conceder a una entidad de IAM. Para obtener más información, consulte [Límites de permisos para las entidades de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_boundaries.html) en la *Guía del usuario de IAM*.
+ **Políticas de control de servicios (SCPs)**: especifican los permisos máximos para una organización o unidad organizativa en AWS Organizations. Para obtener más información, consulte [Políticas de control de servicios](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html) en la *Guía del usuario de AWS Organizations *.
+ **Políticas de control de recursos (RCPs)**: establece los permisos máximos disponibles para los recursos de tus cuentas. Para obtener más información, consulte [Políticas de control de recursos (RCPs)](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_rcps.html) en la *Guía del AWS Organizations usuario*.
+ **Políticas de sesión:** políticas avanzadas que se pasan como parámetro cuando se crea una sesión temporal para un rol o un usuario federado. Para obtener más información, consulte [Políticas de sesión](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_session) en la *Guía del usuario de IAM*.

### Varios tipos de políticas
<a name="security_iam_access-manage-multiple-policies"></a>

Cuando se aplican varios tipos de políticas a una solicitud, los permisos resultantes son más complicados de entender. Para saber cómo se AWS determina si se debe permitir una solicitud cuando se trata de varios tipos de políticas, consulte la [lógica de evaluación de políticas](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html) en la *Guía del usuario de IAM*.

## DevOpsGuru actualiza las políticas AWS gestionadas y la función vinculada al servicio
<a name="security-iam-awsmanpol-updates"></a>

Consulte los detalles sobre las actualizaciones de las políticas AWS gestionadas y la función vinculada al servicio de DevOps Guru desde que este servicio comenzó a realizar el seguimiento de estos cambios. Para recibir alertas automáticas sobre los cambios en esta página, suscríbase a la fuente RSS de Guru. DevOps [Historial de documentos de Amazon DevOps Guru](doc-history.md)




| Cambio | Descripción | Fecha | 
| --- | --- | --- | 
|  [AmazonDevOpsGuruConsoleFullAccess](security_iam_id-based-policy-examples.md#managed-full-console-access): actualización de una política existente.  | La política administrada por AmazonDevOpsGuruFullAccess ahora admite las suscripciones a Amazon SNS. | 9 de agosto de 2023 | 
|  [AmazonDevOpsGuruReadOnlyAccess](security_iam_id-based-policy-examples.md#managed-read-only-access): actualización de una política actual  | La política administrada por AmazonDevOpsGuruReadOnlyAccess ahora admite acceso de solo lectura a las listas de suscripción de Amazon SNS. | 9 de agosto de 2023 | 
|  [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): actualización de una política existente.  | La función AWSServiceRoleForDevOpsGuru vinculada al servicio ahora admite el acceso a las acciones GET de API Gateway en REST. APIs | 11 de enero de 2023 | 
| [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): actualización de una política existente. | La función vinculada al servicio de AWSServiceRoleForDevOpsGuru ahora admite varias acciones de Amazon Simple Storage Service y Service Quotas. | 19 de octubre de 2022 | 
|  [AmazonDevOpsGuruFullAccess](security_iam_id-based-policy-examples.md#managed-full-access): actualización de una política actual  | La política administrada AmazonDevOpsGuruFullAccess ahora admite el acceso a la CloudWatch `FilterLogEvents` acción. | 30 de agosto de 2022 | 
|  [AmazonDevOpsGuruConsoleFullAccess](security_iam_id-based-policy-examples.md#managed-full-console-access): actualización de una política actual  |  La política `AmazonDevOpsGuruConsoleFullAccess` gestionada ahora admite el acceso a la CloudWatch `FilterLogEvents` acción.  | 30 de agosto de 2022 | 
|  [AmazonDevOpsGuruReadOnlyAccess](security_iam_id-based-policy-examples.md#managed-read-only-access): actualización de una política actual  | La política AmazonDevOpsGuruReadOnlyAccess gestionada ahora admite el acceso de solo lectura a la CloudWatch FilterLogEvents acción. | 30 de agosto de 2022  | 
|  [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): actualización de una política existente.  |  La función `AWSServiceRoleForDevOpsGuru` vinculada al servicio ahora admite los CloudWatch registros, las acciones `FilterLogEvents` y. `DescribeLogGroups` `DescribeLogStreams`  | 12 de julio de 2022 | 
|  [Políticas basadas en la identidad para DevOps Guru](https://docs.aws.amazon.com/devops-guru/latest/userguide/security_iam_id-based-policy-examples.html#managed-full-access): nueva política gestionada.  |  Se agregó la política `AmazonDevOpsGuruConsoleFullAccess`.  | 16 de diciembre de 2021 | 
|  [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): actualización de una política existente.  |  La función vinculada al servicio de `AWSServiceRoleForDevOpsGuru` ahora admite las acciones `DescribeMetricsKeys` de Performance Insights y `DescribeDBInstances` de Amazon RDS.  | 1 de diciembre de 2021 | 
|  [AmazonDevOpsGuruReadOnlyAccess](security_iam_id-based-policy-examples.md#managed-read-only-access): actualización de una política actual  |  La política administrada por `AmazonDevOpsGuruReadOnlyAccess` ahora admite acceso de solo lectura a las acciones `DescribeDBInstances` de Amazon RDS.  | 1 de diciembre de 2021 | 
|  [AmazonDevOpsGuruFullAccess](security_iam_id-based-policy-examples.md#managed-full-access): actualización de una política actual  |  La política administrada por `AmazonDevOpsGuruFullAccess` ahora admite el acceso a las acciones `DescribeDBInstances` de Amazon RDS.  | 1 de diciembre de 2021 | 
|  [Políticas basadas en identidad para Amazon Guru DevOps](security_iam_id-based-policy-examples.md) agregó una nueva política.  |  La función vinculada al servicio de `AWSServiceRoleForDevOpsGuru` ahora permite el acceso a las acciones `DescribeDBInstances` de Amazon RDS y `GetResourceMetrics` de Performance Insights. La política `AmazonDevOpsGuruOrganizationsAccess` gestionada proporciona acceso a DevOps Guru dentro de una organización.  | 16 de noviembre de 2021 | 
|  [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): actualización de una política existente.  |  La función vinculada al servicio de `AWSServiceRoleForDevOpsGuru` ahora es compatible con AWS Organizations.  | 4 de noviembre de 2021 | 
|  [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): actualización de una política existente.  |  La función vinculada al servicio de `AWSServiceRoleForDevOpsGuru` ahora contiene nuevas condiciones para las acciones `ssm:CreateOpsItem` y `ssm:AddTagsToResource`.  | 11 de octubre de 2021 | 
|  [Permisos de rol vinculados al servicio para Guru DevOps](using-service-linked-roles.md#slr-permissions): actualización de una política existente.  |  La función vinculada al servicio de `AWSServiceRoleForDevOpsGuru` ahora contiene nuevas condiciones para las acciones `ssm:CreateOpsItem` y `ssm:AddTagsToResource`.  | 14 de junio de 2021 | 
|  [AmazonDevOpsGuruReadOnlyAccess](security_iam_id-based-policy-examples.md#managed-read-only-access): actualización de una política actual  |  La política `AmazonDevOpsGuruReadOnlyAccess` gestionada ahora permite el acceso de solo lectura a las acciones AWS Identity and Access Management `GetRole` y a las de DevOps Guru`DescribeFeedback`.  | 14 de junio de 2021 | 
|  [AmazonDevOpsGuruReadOnlyAccess](security_iam_id-based-policy-examples.md#managed-read-only-access): actualización de una política actual  |  La política `AmazonDevOpsGuruReadOnlyAccess` gestionada ahora permite el acceso de solo lectura al Gurú y a las DevOps acciones. `GetCostEstimation` `StartCostEstimation`  | 27 de abril de 2021 | 
|  [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): actualización de una política existente.  |  El `AWSServiceRoleForDevOpsGuru` rol ahora permite el acceso a las acciones de Amazon EC2 `DescribeAutoScalingGroups` Auto Scaling AWS Systems Manager `AddTagsToResource` y a las de Amazon EC2.  | 27 de abril de 2021 | 
|  DevOpsGuru comenzó a rastrear los cambios  |  DevOpsGuru comenzó a realizar un seguimiento de los cambios en sus políticas AWS gestionadas.  | 10 de diciembre de 2020 | 





