¿Cómo restringir entornos de AWS con AWS Policies e IAM Roles?
Ready to See CloudLabs in Action?
Turn your ideas into hands-on experiences. Tell us what you're looking for, and team CloudLabs will help you find the right solution.
La computación en la nube ha revolucionado la forma en que las organizaciones almacenan, gestionan y procesan sus datos. Sin embargo, para mitigar riesgos de seguridad como el acceso no autorizado, las filtraciones de datos y otras amenazas de seguridad, es crucial implementar medidas de seguridad sólidas.
Las AWS Policies y los IAM Roles (Identity and Access Management) son dos de las herramientas más potentes que las organizaciones pueden utilizar para proteger sus entornos en la nube.
Para restringir un entorno de AWS debe controlar el acceso en AWS creando varios tipos de Policy y debe adjuntarlas a identidades de IAM o a recursos de AWS.
En esta entrada de blog, analizaremos en detalle qué son las AWS Policies y los IAM Roles, sus beneficios, y cómo configurarlos para restringir el acceso a sus recursos en la nube.
Su lectura resumida:
1.¿Qué son las AWS Policies?-** Tipos de Policy**-** Ejemplo de AWS Policy**
2.¿Qué es IAM?-** beneficios de usar IAM:**
3.AWS Usage Policies:-** Ejemplo de AWS Usage Policy:- ¿Cómo aplicar la usage policy?**
4.¿Cómo aplicar AWS Policies e IAM Roles en el Portal de CloudLabs para restringir el entorno?
5.Conclusión
¿Qué son las AWS Policies?
Las AWS Policies son objetos que definen permisos para entidades o recursos cuando se asocian con ellos. Cuando un principal de IAM, como un usuario, envía una solicitud, AWS analiza estas Policy. La decisión de aprobar o rechazar una solicitud se basa en los permisos descritos en las Policy, que habitualmente se almacenan como archivos JSON en AWS.
Tipos de Policy:
- Identity-Based Policies
- Resource Based Policies
Ejemplo de AWS Policy:
https://spektra-bucket.s3.us-west-2.amazonaws.com/AWS_EC2_Policy_NEW.json
¿Qué es IAM?
AWS Identity and Access Management (IAM) es un servicio web que permite la gestión segura del acceso a los recursos de AWS. Permite gestionar la autenticación (inicio de sesión) y la autorización (permisos) para los recursos, determinando quién tiene acceso a ellos.
Beneficios de usar IAM:
- Acceso compartido a su cuenta de AWS
- Permisos granulares
- Acceso seguro a los recursos de AWS para aplicaciones que se ejecutan en Amazon EC2
- Federación de identidades
- Cumplimiento de PCI DSS
- Integrado con muchos servicios de AWS
- Eventualmente coherente
- Gratuito
AWS Usage Policies:
La usage policy gira en torno a los siguientes recursos de AWS:
- EC2 (Elastic compute cloud)
- RDS (Relational Database Service)
- ECS (Elastic Container Service)
Por ejemplo:
Preparó una policy en la que el valor permitido para EC2 se establece en 20 vCPU cores. Ahora tenemos dos usuarios – User01 y User02, que realizan el mismo lab. User01 crea una instancia de EC2 que utiliza 4 vCPU cores y User02 crea una EC2 que utiliza 24 cores.
Aquí, para ambos usuarios tendremos dos casos diferentes:
- Caso 1: User01 con 4 cores entra dentro del valor permitido y no infringirá la usage policy.
- Caso 2: User02 con 24 cores supera el valor permitido, lo que infringe la usage policy.
- Una vez que se infringe la policy, recibirá una alerta por correo electrónico.
- Para recibir los correos de alerta, una persona/equipo puede proporcionar su dirección de correo electrónico al configurar el Lab.
Ejemplo de AWS Usage Policy:
https://spektra-bucket.s3-us-west-2.amazonaws.com/AWS-UsagePolicy.json
Ejemplo de alerta:
¿Cómo aplicar la usage policy al portal de CloudLabs?
La usage policy se puede aplicar al añadir la CloudLabs Template al portal de CloudLabs siguiendo estos pasos:
Paso 1: Abra admin.cloudlabs.ai en su navegador y haga clic en el botón Login.
Paso 2: Inicie sesión con Work or School Account haciendo clic en el botón.
Paso 3: Al hacer clic en el botón Work or School Account, deberá completar sus Login Credentials y luego hacer clic en el botón Next para continuar.
Paso 4: Introduzca su Password y luego haga clic en Sign in después de proporcionar su password en el campo.
Tras un inicio de sesión exitoso, será redirigido a la página de inicio del CloudLabs Portal.
Paso 5: Ahora, para añadir la CloudLabs Template, haga clic en Templates.
Paso 6: Navegue hasta el dashboard de la template, desplácese hacia abajo y complete la opción de la pestaña Usage Policy URL. Debe añadir la URL de la usage policy que ha creado.
A continuación, haga clic en Submit y se guardará.
¿Cómo aplicar AWS Policies e IAM Roles en el Portal de CloudLabs para restringir el entorno?
Asignar roles a usuarios y grupos es necesario para conceder acceso a un ámbito específico. Mediante el uso de los permisos de la template, puede gestionar el acceso a los recursos de AWS, especificar las acciones que se pueden realizar con ellos y determinar qué áreas pueden acceder los usuarios y los grupos.
Asignación de permisos en la CloudLabs Template:
Paso 1: La policy debe estar disponible antes de pasar al portal de CloudLabs para aplicarla.
Paso 2: Navegue hasta https://admin.cloudlabs.ai/ y luego haga clic en Login.
Paso 3: Cuando se le solicite, seleccione cualquiera de las opciones de inicio de sesión admitidas.
Consulte el siguiente documento para más detalles sobre las opciones de inicio de sesión (Access CloudLabs Admin Center | CloudLabs Documentation)
Paso 4: Tras iniciar sesión correctamente, haga clic en Templates (1). Seleccione la template para la que desea configurar la policy y haga clic en el botón de edición situado en el Actions Pane de la template correspondiente.
Paso 5: Asegúrese de estar utilizando Amazon Web Services como su plataforma en la nube.
Paso 6: Después de hacer clic en el botón edit, estará en la página Edit Template. Desplácese hacia abajo y busque ADD TEMPLATE PERMISSIONS. Luego haga clic en +ADD para añadir las policies.
Paso 7: Después de hacer clic en el botón +ADD, verá tres tipos diferentes de IAM policies.
- IAM Built-in Policy:
Una IAM Built-in Policy se refiere a una policy independiente creada y gestionada por AWS, lo que significa que tiene su propio Amazon Resource Name (ARN) que incluye el nombre de la policy. Estas policies son autónomas y están gestionadas por AWS.
Por ejemplo, arn:aws:iam::aws:policy/IAMReadOnlyAccess es una policy gestionada por AWS. Estas policies están diseñadas para proporcionar permisos para diversos casos de uso comunes.
- IAM Custom Policy:
Las policies gestionadas de forma personalizada son policies que se pueden gestionar de forma independiente dentro de la cuenta de AWS. Se pueden crear mediante AWS Management Console, AWS CLI o AWS API en el servicio IAM. Estas policies son específicas de cada cuenta y se pueden utilizar para conceder permisos a usuarios, grupos o roles de IAM.
- IAM Instructor Access: Aquí el profile type y el permission se seleccionarán automáticamente.
Paso 8: Según el requisito, si selecciona IAM Built-in Policy, debe seleccionar el profile type como Attendee, Instructor y Group Member. Después de eso, debe seleccionar el permission que desea asignar.
Hay tres tipos diferentes de permisos: Power User Access, System Administrator y Administrator Access.
Paso 9: Una opción alternativa es elegir la IAM Custom Policy. A continuación, debe elegir el profile type e ingresar, en la sección de profile data, la URL de la IAM Custom Policy. En concreto, deberá introducir la URL del S3 bucket asociada a esa custom policy.
Paso 10: También puede seleccionar IAM Instructor Access. Aquí, el profile type y el permission se seleccionarán automáticamente.
Paso 11: Después de aplicar las policies, los permisos de la template aparecerán como se muestra a continuación.
Conclusión:
Las AWS Policies se utilizan para definir permisos y restringir el acceso a los recursos de AWS, como instancias de EC2, buckets de S3 y bases de datos RDS, de modo que solo los usuarios autorizados tengan acceso a los recursos en la nube y que ese acceso se limite al nivel de permisos necesario.
Mediante la combinación de AWS Policies e IAM Roles, se puede restringir eficazmente el acceso a los entornos en la nube y garantizar la seguridad de los recursos en la nube.
En esta entrada de blog, hemos cubierto los conceptos básicos de las AWS Policies y los IAM Roles, sus beneficios, y hemos proporcionado una guía paso a paso sobre cómo configurarlos para restringir el acceso en el CloudLabs portal. Siguiendo estas mejores prácticas, las organizaciones pueden garantizar que sus entornos en la nube permanezcan protegidos.
Ready to See CloudLabs in Action?
Turn your ideas into hands-on experiences. Tell us what you're looking for, and team CloudLabs will help you find the right solution.




