Blog IAM

IAM en Google Cloud: los permisos MÁS legibles — 5 min

El IAM de GCP concede ROLES a identidades sobre una jerarquía clarísima: organización → carpetas → proyectos

📅 Publicado: 21 jul 2026
🔄 Actualizado: 21 jul 2026
👤 Por: Jaivic Villegas
📌 Última revisión: 21 jul 2026
📋 Contenido
  1. La jerarquía
  2. Preguntas frecuentes
  3. Artículos relacionados

¿Cómo funcionan los permisos en Google Cloud? Con el IAM más legible de las tres nubes: concedes roles a identidades sobre una jerarquía clarísima: organización, carpetas, proyectos. Lo que das arriba, se hereda abajo..

El modelo son tres palabras: quién, qué rol, sobre qué recurso. Ana es editora del proyecto web. Ese quién puede ser una persona, un grupo o una cuenta de servicio para tus aplicaciones.

'Ana es EDITORA del proyecto web'. Identidad (persona/grupo/service account) + rol + recurso.

La jerarquía

La jerarquía es su superpoder: organización arriba, carpetas por equipos, proyectos abajo. Un rol concedido en la carpeta se hereda en todos sus proyectos. Orden mental que en AWS cuesta años lograr con cuentas y políticas.

AWS GCP
Cuentas + políticas JSON (potente, críptico) Org → carpetas → proyectos (herencia clara)

Proyecto para practicar: crea una cuenta de servicio con el rol de solo lectura de Storage, úsala desde un script, e intenta borrar un archivo: el permiso denegado que verás es tu primera política bien puesta.

Preguntas frecuentes

¿Qué puede salir mal? El error clásico

Repartir el rol de editor del proyecto entero para que funcione. Google trae cientos de roles finos por servicio: usa el específico, y revisa qué recomienda el propio recomendador de IAM, que te chiva permisos sin uso.

'Editor del proyecto para todos' = permisos gigantes. Usa roles finos + el Recommender que chiva lo que sobra.

¿Cuánto cuesta?

Gratis. La identidad y los permisos no se cobran en ninguna nube: se pagan los errores. Mínimo privilegio, multifactor, y nada de usar la cuenta de organización para el día a día.

IAM es GRATIS. Se pagan los errores: mínimo privilegio + MFA + nunca la cuenta admin para el día a día.

¿Qué detalle sorprende a casi todos?

Las cuentas de servicio son la identidad de tus aplicaciones: tu Cloud Run accede a Storage con su cuenta de servicio y sus roles, sin claves incrustadas. Igual que los roles de EC2 en AWS, con nombre más honesto.

La identidad de tus APPS: Cloud Run lee Storage con su service account. Sin claves en el código.

Jaivic Villegas Jaivic Villegas Ver todos los artículos →

Artículos relacionados