📋 Contenido
El fallo de seguridad número uno en la nube no es un hacker sofisticado. Es alguien que dio demasiados permisos, o que dejó una clave por ahí. IAM es el servicio que evita justo eso, y es gratis.
IAM significa gestión de identidad y acceso. Hace dos cosas. Primero, autenticación: comprobar quién eres. Y segundo, autorización: decidir qué tienes permitido hacer. Quién eres, y qué puedes tocar. Toda la seguridad de AWS empieza aquí.
| Autenticación | Autorización |
|---|---|
| ¿quién eres? | ¿qué puedes hacer? |
Las 4 piezas de IAM
Sus piezas son cuatro. Los usuarios, personas con su propio acceso. Los grupos, para dar permisos a varios de golpe. Las políticas, documentos que listan qué se permite y qué no. Y los roles, permisos temporales, que son los más interesantes.
- Usuarios · personas con acceso
- Grupos · permisos a varios de golpe
- Políticas · qué se permite
- Roles · permisos temporales (la joya)
Usuario vs Rol
La clave está en la diferencia entre usuario y rol. Un usuario tiene una contraseña o una clave fija, y es para una persona. Un rol no tiene contraseña: es un disfraz de permisos que alguien, o algo, se pone durante un rato. Y eso resuelve un problema enorme.
| Usuario | Rol |
|---|---|
| clave fija · una persona | sin clave · permisos temporales que te «pones» |
El truco de los roles
Mira el truco. En vez de meter una clave de acceso dentro de tu servidor EC2 para que lea de S3, algo peligrosísimo, le das un rol. El servidor se pone ese rol y obtiene permisos temporales que caducan solos. Cero contraseñas guardadas, cero claves que se filtren.
Un EC2/Lambda se «pone» un rol → permisos temporales que caducan solos. Nunca guardas una clave.
La regla de oro: mínimo privilegio
Y la regla que lo gobierna todo: el mínimo privilegio. Da a cada persona y a cada servicio solo los permisos que necesita para su tarea, ni uno más. Si un servicio solo lee de un bucket, no le des permiso para borrarlo. Cuanto menos puede hacer cada pieza, menos daño si algo se compromete.
Solo los permisos justos para la tarea. Si solo lee, no le des borrar. Menos poder = menos daño.
Así que IAM controla quién hace qué: usuarios y grupos para las personas, roles para dar permisos sin claves, y siempre el mínimo privilegio. Es la base de toda la seguridad, y el primero de los cinco servicios que todo DevOps debe dominar. Esa lista completa te espera aquí.
Preguntas frecuentes
¿Por qué AWS IAM puede salir caro?
Y el error de principiante que puede costarte toda tu cuenta.
Lo que NUNCA debes hacer con tu cuenta root.
¿Qué puede salir mal con AWS IAM?
Y el error. Cuando abres tu cuenta de Amazon, entras como usuario raíz, el todopoderoso. Ese usuario jamás se usa para el día a día. Actívale la verificación en dos pasos, guárdalo bajo llave, y crea usuarios normales con IAM para trabajar. Si te roban el raíz, te roban todo.
El usuario root es todopoderoso → actívale verificación en 2 pasos (MFA), guárdalo, y trabaja con usuarios IAM.
¿Por dónde empiezo con AWS IAM?
Y la regla que lo gobierna todo: el mínimo privilegio. Da a cada persona y a cada servicio solo los permisos que necesita para su tarea, ni uno más. Si un servicio solo lee de un bucket, no le des permiso para borrarlo. Cuanto menos puede hacer cada pieza, menos daño si algo se compromete.