Blog IAM

¿IAM, Entra ID o IAM de GCP? Identidad en las 3 nubes

Los tres deciden quién hace qué, pero NO son el mismo tipo de cosa: AWS IAM vive dentro de tu cuenta (políticas JSON

📅 Publicado: 21 jul 2026
🔄 Actualizado: 21 jul 2026
👤 Por: Jaivic Villegas
📌 Última revisión: 21 jul 2026
📋 Contenido
  1. Azure Entra ID
  2. GCP IAM
  3. La diferencia fina
  4. Regla de decisión
  5. Preguntas frecuentes
  6. Artículos relacionados

¿IAM de AWS, Entra ID de Azure o el IAM de Google Cloud? Los tres deciden quién puede hacer qué, pero no son el mismo tipo de cosa: el IAM de AWS vive dentro de tu cuenta; Entra ID es un directorio corporativo completo; y el de Google es roles sobre proyectos, el más fácil de leer. Entenderlo evita el error de seguridad número uno.

AWS IAM: El granular: usuarios, roles y políticas JSON dentro de tu cuenta. Potencia máxima, curva máxima.

Azure Entra ID

Azure Entra ID, el directorio: la identidad de toda la organización, Azure, Microsoft 365 y tus aplicaciones, más el control por roles sobre los recursos.

El directorio: identidad de TODA la organización (Azure, 365, apps) + RBAC sobre recursos.

GCP IAM

GCP IAM: El legible: roles sobre proyectos y carpetas, con la jerarquía más fácil de entender de las tres.

La diferencia fina

La diferencia fina que decide empates: las políticas JSON de AWS dan precisión de cirujano. Entra es un directorio corporativo completo. Y Google tiene la jerarquía más simple de entender.

AWS Azure/GCP
Políticas JSON: precisión de cirujano Entra: directorio completo · GCP: jerarquía simple

Regla de decisión

De decisión, en orden: los conceptos se repiten: identidad, rol y recurso: aprende uno bien. Regla universal uno: nunca la cuenta root o global para el día a día. Regla dos: mínimo privilegio, empieza denegando. Y regla tres: el doble factor activado hoy, en las tres.

  1. Los conceptos se repiten: identidad + rol + recurso — aprende uno bien
  2. Regla universal 1: NUNCA la cuenta root/global para el día a día
  3. Regla universal 2: mínimo privilegio (empieza denegando)
  4. Regla universal 3: MFA activado HOY en las tres

Para llevarte: tres modelos, tres nombres, mismas reglas: mínimo privilegio, doble factor, y nada de root.

Preguntas frecuentes

¿Por qué puede salir caro?

Y la parte honesta del precio: Ninguno cobra por la identidad básica: aquí no se paga con dinero, se paga con errores. El fallo típico en las tres nubes es el mismo: permisos gigantes 'para que funcione' que nadie revisa después.

Ninguno cobra por la identidad básica: aquí no se paga con dinero, se paga con errores. El fallo típico en las tres nubes es el mismo: permisos gigantes 'para q

¿Por dónde empiezo?

De decisión, en orden: los conceptos se repiten: identidad, rol y recurso: aprende uno bien. Regla universal uno: nunca la cuenta root o global para el día a día. Regla dos: mínimo privilegio, empieza denegando. Y regla tres: el doble factor activado hoy, en las tres.

¿Puedo usar una sola identidad para las tres nubes?

Sí: se federa un proveedor de identidad central (el propio Entra ID, Okta, Google Workspace…) contra las tres mediante SAML u OIDC, y cada nube traduce los grupos de ese proveedor a sus propios roles. Es lo habitual en empresas con varias nubes, porque así el alta y la baja de una persona se hace en un único sitio.

¿Qué es lo primero que hay que activar en los tres?

El segundo factor en las cuentas con más poder, y dejar de usarlas para el día a día: la cuenta raíz en AWS, el administrador global en Entra ID y el propietario de la organización en Google Cloud. Ese único cambio evita la mayoría de los desastres de identidad, y es gratis en las tres.

Jaivic Villegas Jaivic Villegas Ver todos los artículos →

Artículos relacionados