AWS IAM
Servicio de autenticación y autorización para controlar de forma segura el acceso a recursos AWS, proporcionando gestión de acceso granular mediante usuarios, grupos, roles y políticas
Descripción general
AWS IAM (Identity and Access Management) es el servicio fundamental de seguridad que controla quién puede acceder a qué recursos AWS y bajo qué condiciones. Permite crear y gestionar usuarios, grupos y roles con políticas de permisos detalladas que definen exactamente qué acciones están permitidas o denegadas sobre qué recursos.
Lógica de evaluación de políticas y práctica del mínimo privilegio
IAM evalúa las políticas siguiendo un orden específico: primero verifica denegaciones explícitas (siempre ganan), luego busca permisos explícitos, y si no encuentra ninguno aplica la denegación implícita por defecto. Las políticas se expresan en JSON con elementos Effect (Allow/Deny), Action (operaciones API), Resource (ARNs) y opcionalmente Condition (restricciones contextuales). A septiembre de 2026, la documentación oficial de AWS describe el mínimo privilegio como otorgar solo los permisos necesarios para realizar una tarea, y admite partir de permisos más amplios mientras se explora lo que requiere la carga de trabajo para reducirlos después. IAM Access Analyzer ayuda a identificar recursos compartidos externamente y permisos no utilizados. Las políticas de límite de permisos (Permissions Boundary) establecen el máximo de permisos que un rol puede tener, útil para delegar la creación de roles sin riesgo de escalación de privilegios.
Roles IAM y credenciales temporales
Los roles IAM proporcionan credenciales temporales en lugar de credenciales permanentes (access keys). A septiembre de 2026, la documentación oficial de AWS recomienda recurrir a credenciales temporales en lugar de crear credenciales de larga duración como las access keys siempre que sea posible, y reserva las access keys para los casos de uso que realmente las exigen. Los servicios AWS asumen roles (ej: Lambda execution role, EC2 instance profile) para obtener permisos sin almacenar credenciales. La federación permite que usuarios externos (SAML, OIDC) asuman roles sin crear usuarios IAM. STS (Security Token Service) emite credenciales temporales con duración configurable. El encadenamiento de roles permite que un rol asuma otro rol, útil para acceso cross-account. Las session policies permiten restringir aún más los permisos de una sesión específica sin modificar la política del rol.
Gestión a gran escala con Organizations e IAM Identity Center
En entornos multi-cuenta, Organizations proporciona Service Control Policies (SCPs) que establecen guardrails a nivel organizacional, limitando los permisos máximos disponibles en cada cuenta independientemente de las políticas IAM locales. IAM Identity Center (nombre vigente a septiembre de 2026; anteriormente AWS SSO) centraliza la autenticación para múltiples cuentas, eliminando la necesidad de crear usuarios IAM en cada cuenta, y la documentación oficial de AWS lo recomienda para gestionar el acceso a las cuentas de forma centralizada. Los Permission Sets definen conjuntos de permisos reutilizables que se asignan a usuarios/grupos para cuentas específicas. Esta combinación permite gestionar el acceso de un número elevado de personas a múltiples cuentas de forma escalable y auditable.
Referencias (recursos oficiales de AWS)
Las fuentes primarias de esta página son el sitio web y la documentación oficiales de AWS. Consulta las páginas oficiales siguientes para conocer las especificaciones y los precios más recientes.
Si esta página y la documentación oficial difieren, prevalece la documentación oficial.