📋 Contenido
¿IAM de AWS, Entra ID de Azure o el IAM de Google Cloud? Los tres deciden quién puede hacer qué, pero no son el mismo tipo de cosa: el IAM de AWS vive dentro de tu cuenta; Entra ID es un directorio corporativo completo; y el de Google es roles sobre proyectos, el más fácil de leer. Entenderlo evita el error de seguridad número uno.
AWS IAM: El granular: usuarios, roles y políticas JSON dentro de tu cuenta. Potencia máxima, curva máxima.
Azure Entra ID
Azure Entra ID, el directorio: la identidad de toda la organización, Azure, Microsoft 365 y tus aplicaciones, más el control por roles sobre los recursos.
El directorio: identidad de TODA la organización (Azure, 365, apps) + RBAC sobre recursos.
GCP IAM
GCP IAM: El legible: roles sobre proyectos y carpetas, con la jerarquía más fácil de entender de las tres.
La diferencia fina
La diferencia fina que decide empates: las políticas JSON de AWS dan precisión de cirujano. Entra es un directorio corporativo completo. Y Google tiene la jerarquía más simple de entender.
| AWS | Azure/GCP |
|---|---|
| Políticas JSON: precisión de cirujano | Entra: directorio completo · GCP: jerarquía simple |
Regla de decisión
De decisión, en orden: los conceptos se repiten: identidad, rol y recurso: aprende uno bien. Regla universal uno: nunca la cuenta root o global para el día a día. Regla dos: mínimo privilegio, empieza denegando. Y regla tres: el doble factor activado hoy, en las tres.
- Los conceptos se repiten: identidad + rol + recurso — aprende uno bien
- Regla universal 1: NUNCA la cuenta root/global para el día a día
- Regla universal 2: mínimo privilegio (empieza denegando)
- Regla universal 3: MFA activado HOY en las tres
Para llevarte: tres modelos, tres nombres, mismas reglas: mínimo privilegio, doble factor, y nada de root.
Preguntas frecuentes
¿Por qué puede salir caro?
Y la parte honesta del precio: Ninguno cobra por la identidad básica: aquí no se paga con dinero, se paga con errores. El fallo típico en las tres nubes es el mismo: permisos gigantes 'para que funcione' que nadie revisa después.
Ninguno cobra por la identidad básica: aquí no se paga con dinero, se paga con errores. El fallo típico en las tres nubes es el mismo: permisos gigantes 'para q
¿Por dónde empiezo?
De decisión, en orden: los conceptos se repiten: identidad, rol y recurso: aprende uno bien. Regla universal uno: nunca la cuenta root o global para el día a día. Regla dos: mínimo privilegio, empieza denegando. Y regla tres: el doble factor activado hoy, en las tres.
¿Puedo usar una sola identidad para las tres nubes?
Sí: se federa un proveedor de identidad central (el propio Entra ID, Okta, Google Workspace…) contra las tres mediante SAML u OIDC, y cada nube traduce los grupos de ese proveedor a sus propios roles. Es lo habitual en empresas con varias nubes, porque así el alta y la baja de una persona se hace en un único sitio.
¿Qué es lo primero que hay que activar en los tres?
El segundo factor en las cuentas con más poder, y dejar de usarlas para el día a día: la cuenta raíz en AWS, el administrador global en Entra ID y el propietario de la organización en Google Cloud. Ese único cambio evita la mayoría de los desastres de identidad, y es gratis en las tres.