View a markdown version of this page

Administración Cuentas de AWS con conjuntos de permisos - AWS IAM Identity Center

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Administración Cuentas de AWS con conjuntos de permisos

Un conjunto de permisos es una plantilla que usted crea y mantiene, y que define un conjunto de una o más políticas de IAM. Los conjuntos de permisos simplifican la asignación del Cuenta de AWS acceso a los usuarios y grupos de su organización. Por ejemplo, puede crear un conjunto de permisos de administrador de bases de datos que incluya políticas para administrar los servicios de AWS RDS, DynamoDB y Aurora, y usar ese conjunto de permisos único para conceder acceso a los administradores de bases de datos a una lista Cuentas de AWS de objetivos de su AWS organización.

nota

La instancia de su organización debe tener habilitados los permisos multicuenta para que los conjuntos de permisos funcionen. De forma predeterminada, cuando creas la instancia de tu organización, los permisos multicuenta están activados. Si no están habilitados anteriormente, usa la pestaña Administración de la página de configuración para habilitar los permisos multicuenta y así poder crear conjuntos de permisos. También puedes usar la UpdateInstance API para habilitar los permisos multicuenta.

El centro de identidad de IAM asigna el acceso a un usuario o grupo de uno o más Cuentas de AWS con conjuntos de permisos. Al asignar un conjunto de permisos, IAM Identity Center crea las funciones de IAM Identity Center-controlled IAM correspondientes en cada cuenta y adjunta a esas funciones las políticas especificadas en el conjunto de permisos. IAM Identity Center administra la función y permite que los usuarios autorizados que hayas definido asuman la función mediante el portal de usuario o la CLI de IAM Identity Center. AWS  A medida que modifica el conjunto de permisos, IAM Identity Center garantiza que las políticas y los roles de IAM correspondientes se actualicen en consecuencia.

Puede agregar políticas administradas por AWS, políticas administradas por los clientes, políticas insertadas y políticas administradas por AWS para las funciones de trabajo a sus conjuntos de permisos. También puede asignar una política administrada por AWS o una política administrada por el cliente como límite de permisos.

Para crear un conjunto de permisos, consulte Creación, administración y eliminación de conjuntos de permisos.

Si la administración del acceso requiere funciones más allá de las que ofrecen los conjuntos de permisos, como políticas de confianza personalizadas, etiquetas de funciones o rutas de funciones configurables, puede utilizar el administrador de acceso a cuentas en IAM. El administrador de acceso a la cuenta te permite asignar las funciones de IAM existentes a los usuarios y grupos de IAM Identity Center. Puede usarlo de forma independiente o junto con los conjuntos de permisos para acceder al conjunto completo de funciones de IAM.

Creación de un conjunto de permisos que aplique los permisos de privilegio mínimo

Para seguir la práctica recomendada de aplicar permisos con privilegios mínimos, después de crear un conjunto de permisos administrativos, cree un conjunto de permisos más restrictivo y asígnelo a uno o más usuarios. Los conjuntos de permisos creados en el procedimiento anterior proporcionan un punto de partida para evaluar la cantidad de acceso a los recursos que necesitan los usuarios. Para cambiar a los permisos con privilegios mínimos, puede ejecutar IAM Access Analyzer para supervisar a los principales con políticas administradas. AWS Después de saber qué permisos están utilizando, puede escribir una política personalizada o generar una política con solo los permisos necesarios para su equipo.

Con IAM Identity Center, puede asignar varios conjuntos de permisos al mismo usuario. A su usuario administrativo también se le deben asignar conjuntos de permisos adicionales y más restrictivos. De este modo, podrán acceder a usted únicamente Cuenta de AWS con los permisos necesarios, en lugar de utilizar siempre sus permisos administrativos.

Por ejemplo, si es desarrollador, después de crear su usuario administrativo en IAM Identity Center, puede crear un nuevo conjunto de permisos que conceda permisos de PowerUserAccess y, a continuación, asignarse ese conjunto de permisos a usted. A diferencia del conjunto de permisos administrativos, que utiliza permisos de AdministratorAccess, el conjunto de permisos de PowerUserAccess no permite la administración de usuarios de IAM y grupos. Cuando inicias sesión en el AWS portal de acceso para acceder a tu AWS cuenta, puedes elegir entre AdministratorAccess realizar las tareas de desarrollo de la cuenta en PowerUserAccess lugar de hacerlo.

Tenga en cuenta las siguientes consideraciones:

  • Para empezar rápidamente a crear un conjunto de permisos más restrictivo, utilice un conjunto de permisos predefinido en lugar de uno personalizado.

    Con un conjunto de permisos predefinido, que utiliza permisos predefinidos, puede elegir una única política AWS gestionada de una lista de políticas disponibles. Cada política otorga un nivel específico de acceso a AWS los servicios y recursos o permisos para una función laboral común. Para obtener información sobre cada una de estas políticas, consulte Políticas administradas de AWS para funciones de trabajo.

  • Puede configurar la duración de la sesión de un conjunto de permisos para controlar el tiempo que un usuario permanece registrado en una Cuenta de AWS.

    Cuando los usuarios se federan Cuenta de AWS y utilizan la consola de AWS administración o la interfaz de línea de AWS comandos (AWS CLI), IAM Identity Center utiliza la configuración de duración de la sesión del conjunto de permisos para controlar la duración de la sesión. De forma predeterminada, el valor de la duración de la sesión, que determina el tiempo durante el que un usuario puede iniciar sesión Cuenta de AWS AWS antes de cerrar la sesión, se establece en una hora. Puede especificar un valor máximo de 12 horas. Para obtener más información, consulte Establezca la duración de la sesión para Cuentas de AWS.

  • También puede configurar la duración de la sesión del portal de AWS acceso para controlar el tiempo que un usuario de Workforce permanece conectado al portal.

    De forma predeterminada, el valor de la duración máxima de la sesión, que determina el tiempo durante el que un usuario de la fuerza laboral puede iniciar sesión en el portal de AWS acceso antes de volver a autenticarse, es de ocho horas. Puede especificar un valor máximo de 90 días. Para obtener más información, consulte Configuración de la duración de la sesión en IAM Identity Center.

  • Al iniciar sesión en el portal de AWS acceso, elija el rol que otorgue los permisos con menos privilegios.

    Cada conjunto de permisos que cree y asigne a su usuario aparece como un rol disponible en el portal de AWS acceso. Cuando inicie sesión en el portal en calidad de ese usuario, elija el rol que corresponda al conjunto de permisos más restrictivo que pueda usar para realizar tareas en la cuenta, en lugar de AdministratorAccess.

  • Puede agregar otros usuarios a IAM Identity Center y asignar conjuntos de permisos nuevos o existentes a esos usuarios.

    Para obtener información, consulte Asigne acceso de usuario o grupo a Cuentas de AWS.