

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Uso de etiquetas con políticas de IAM
<a name="tagging-iot-iam"></a>

Puedes aplicar permisos a nivel de recursos basados en etiquetas en las políticas de IAM que utilizas para las acciones de la API de integraciones gestionadas. Esto le ofrece un mejor control sobre los recursos que un usuario puede crear, modificar o utilizar. Puede utilizar el elemento `Condition` (también llamado bloque `Condition`) junto con las siguientes claves contextuales de condición y valores en una política de IAM para controlar el acceso del usuario (permiso) en función de las etiquetas de un usuario: 
+ Utilice `aws:ResourceTag/{{tag-key}}: {{tag-value}}` para permitir o denegar acciones de los usuarios en recursos con etiquetas específicas.
+ Utilice `aws:RequestTag/{{tag-key}}: {{tag-value}}` para exigir (o impedir) el uso de una etiqueta específica al realizar una solicitud de API para crear o modificar un recurso que permita etiquetas.
+ Utilice `aws:TagKeys: [{{tag-key}}, ...]` para exigir (o impedir) el uso de un conjunto de claves de etiquetas al realizar una solicitud de API para crear o modificar un recurso que permita etiquetas.

**nota**  
Las claves y valores de contexto de condiciones de una política de IAM se aplican solo a las acciones de integraciones administradas en las que un parámetro obligatorio es el identificador de un recurso que se pueda etiquetar. Por ejemplo, no [ GetCustomEndpoint ](https://docs.aws.amazon.com/iot-mi/latest/APIReference/API_GetCustomEndpoint) se permite o se deniega su uso en función de las claves y valores del contexto de la condición porque en esta solicitud no se hace referencia a ningún recurso que pueda etiquetarse (elementos gestionados, perfiles de aprovisionamiento, casilleros de credenciales o tareas inalámbricas). Para obtener más información sobre los recursos de integraciones administradas que se pueden etiquetar y las claves de condición que admiten, consulta la sección [ Acciones, recursos y claves de condición para las integraciones administradas de. AWS IoTAWS IoT Device Management](https://docs.aws.amazon.com/service-authorization/latest/reference/list_awsiotmanagedintegrationsfeatureofiotdevicemanagement.html)

Para obtener más información sobre el uso de etiquetas, consulte [Control de acceso a los recursos de AWS mediante etiquetas](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_tags.html), en la *Guía del usuario de AWS Identity and Access Management *. La sección de [referencia de políticas JSON de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies.html) de esta guía incluye sintaxis, descripciones y ejemplos detallados de los elementos, variables y lógica de evaluación de las políticas JSON de IAM.

El siguiente ejemplo de política aplica dos restricciones basadas en etiquetas a la acción. `CreateManagedThing` Un usuario de IAM restringido por esta política:
+ No se puede crear una cosa gestionada con la etiqueta «env=prod» (en el ejemplo, consulta la línea). `"aws:RequestTag/env" : "prod"`
+ No se puede modificar ni acceder a una cosa gestionada que ya tiene una etiqueta «env=prod» (en el ejemplo, consulta la línea). `"aws:ResourceTag/env" : "prod"`

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "iotmanagedintegrations:CreateManagedThing",
      "Resource": "arn:aws:iotmanagedintegrations:{{us-east-1}}:{{123456789012}}:managed-thing/*",
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/env": "prod"
        }
      }
    },
    {
      "Effect": "Deny",
      "Action": [
        "iotmanagedintegrations:CreateManagedThing",
        "iotmanagedintegrations:DeleteManagedThing",
        "iotmanagedintegrations:GetManagedThing",
        "iotmanagedintegrations:UpdateManagedThing"
      ],
      "Resource": "arn:aws:iotmanagedintegrations:{{us-east-1}}:{{123456789012}}:managed-thing/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/env": "prod"
        }
      }
    },
    {
      "Effect": "Allow",
      "Action": [
        "iotmanagedintegrations:CreateManagedThing",
        "iotmanagedintegrations:DeleteManagedThing",
        "iotmanagedintegrations:GetManagedThing",
        "iotmanagedintegrations:UpdateManagedThing"
      ],
      "Resource": "*"
    }
  ]
}
```

------

También puede especificar varios valores de etiqueta para una determinada clave de etiqueta encerrándola en una lista, tal y como se muestra a continuación: 

```
            "StringEquals" : {
              "aws:ResourceTag/env" : ["dev", "test"]
            }
```

**nota**  
Si permite o deniega a los usuarios acceso a recursos en función de etiquetas, debe considerar denegar explícitamente a los usuarios la posibilidad de agregar estas etiquetas o retirarlas de los mismos recursos. De lo contrario, es posible que un usuario eluda sus restricciones y obtenga acceso a un recurso modificando sus etiquetas.