

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Ejemplos de políticas basadas en la identidad de AWS Security Agent
<a name="security-iam-id-based-policy-examples"></a>

De forma predeterminada, Usuarios de IAM los roles no tienen permiso para crear o modificar los recursos de AWS Security Agent. Tampoco pueden realizar tareas mediante la AWS API AWS Management Console AWS CLI, o. IAM El administrador debe crear IAM políticas que concedan permiso a los usuarios y a los roles para realizar operaciones de API específicas en los recursos específicos que necesitan. A continuación, el administrador debe adjuntar esas políticas a los grupos Usuarios de IAM o grupos que requieran esos permisos.

Para obtener información sobre cómo crear una política de IAM basada en la identidad utilizando estos ejemplos de documentos de política de JSON, consulte [Creación de políticas mediante el editor de JSON en la Guía](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create-console.html#access_policies_create-json-editor) del usuario de *IAM*.

## Prácticas recomendadas sobre las políticas
<a name="security_iam_service-with-iam-policy-best-practices"></a>

Identity-based las políticas determinan si alguien puede crear recursos de AWS Security Agent de su cuenta, acceder a ellos o eliminarlos. Estas acciones pueden generar costos adicionales para su Cuenta de AWS. Siga estas directrices y recomendaciones al crear o editar políticas basadas en identidades:
+  **Comience con las políticas AWS administradas y avance hacia los permisos con privilegios mínimos**: para empezar a conceder permisos a sus usuarios y cargas de trabajo, utilice las políticas AWS administradas que otorgan permisos para muchos casos de uso comunes. Están disponibles en su. Cuenta de AWS Le recomendamos que reduzca aún más los permisos definiendo políticas administradas por el AWS cliente que sean específicas para sus casos de uso. Para obtener más información, consulte [las políticas AWS administradas o las políticas](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#aws-managed-policies) [administradas de AWS para las funciones laborales](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_job-functions.html) en la *Guía del usuario de IAM*.
+  **Aplique permisos con privilegios mínimos: cuando establezca permisos** con IAM políticas, conceda solo los permisos necesarios para realizar una tarea. Para ello, debe definir las acciones que se pueden llevar a cabo en determinados recursos en condiciones específicas, también conocidos como *permisos de privilegios mínimos*. Para obtener más información sobre cómo IAM aplicar permisos, consulte [Políticas y permisos IAM en](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html) la Guía del usuario de *IAM*.
+  **Utilice las condiciones en IAM las políticas para restringir aún más el acceso**: puede añadir una condición a sus políticas para limitar el acceso a las acciones y los recursos. Por ejemplo, puede escribir una condición de políticas para especificar que todas las solicitudes deben enviarse utilizando SSL. También puedes usar condiciones para conceder el acceso a las acciones del servicio si se utilizan a través de una acción específica Servicio de AWS, por ejemplo CloudFormation. Para obtener más información, consulte [Elementos de la política de IAM JSON: condición](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html) en la *Guía del usuario de IAM*.
+  **Úselo IAM Access Analyzer para validar sus IAM políticas y garantizar permisos seguros y funcionales**: IAM Access Analyzer valida las políticas nuevas y existentes para que se ajusten al lenguaje de las políticas (JSON) y a las IAM mejores prácticas. IAM IAM Access Analyzer proporciona más de 100 comprobaciones de políticas y recomendaciones prácticas para ayudarle a crear políticas seguras y funcionales. Para obtener más información, consulte la [validación IAM Access Analyzer de políticas](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-validation.html) en la Guía del *usuario de IAM*.
+  **Requerir autenticación multifactor (MFA**): si se presenta una situación en la que se Usuarios de IAM requieren usuarios root en su cuenta, active la MFA para mayor seguridad. Para exigir la MFA cuando se invoquen las operaciones de la API, añada condiciones de MFA a sus políticas. Para obtener más información, consulte [Configuración del acceso a la MFA-protected API](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa_configure-api-require.html) en la Guía del usuario de *IAM*.

## Uso de la consola de AWS Security Agent
<a name="security-iam-id-based-policy-examples-console"></a>

Para acceder a la consola de AWS Security Agent, un director de IAM debe tener un conjunto mínimo de permisos. Estos permisos deben permitir al director enumerar y ver detalles sobre los recursos de AWS Security Agent de su propiedad Cuenta de AWS. Si crea una política basada en identidad que sea más restrictiva que el mínimo de permisos necesarios, la consola no funcionará del modo esperado para las entidades principales que tengan esa política adjunta.

Para garantizar que sus directores de IAM puedan seguir utilizando la consola de AWS Security Agent, cree una política con su propio nombre exclusivo. Adjunte la política a las entidades principales. Para obtener más información, consulte [Agregar de permisos a un usuario](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users_change-permissions.html#users_change_permissions-add-console) en la *Guía del usuario de IAM*:

Para obtener información detallada sobre la política, consulte. [Política gestionada por AWS: SecurityAgentWebAppAPIPolicy](security-iam-awsmanpol.md#security-iam-awsmanpol-SecurityAgentWebAppAPIPolicy)

No es necesario que concedas permisos mínimos de consola a los usuarios que solo realizan llamadas a la API AWS CLI o a la AWS API. En su lugar, permite acceso únicamente a las acciones que coincidan con la operación de API que intenta realizar.