View a markdown version of this page

Asignar y eliminar el acceso - AWS Identity and Access Management

Asignar y eliminar el acceso

Asignar el acceso de usuarios o grupos a una Cuenta de AWS

Para asignar el acceso de un usuario o grupo a una Cuenta de AWS, puede crear una asignación entre el usuario o el grupo, la cuenta y el rol de IAM que el usuario o grupo pueden asumir en la cuenta. Por lo tanto, una sola asignación es un triplete compuesto por el ID de usuario o grupo, el ID de cuenta y el ARN del rol de IAM.

Si desea realizar asignaciones masivas, como asignar el mismo rol a varios usuarios y grupos, debe crear cada asignación de forma individual. Puede programar este procedimiento mediante la API de acceso a la cuenta y el SDK o la CLI de AWS.

Consola

La consola ofrece varias maneras diferentes de asignar un nuevo acceso en función de si se desea identificar primero la cuenta, el usuario o el grupo.

nota

La consola del administrador de acceso a la cuenta ofrece una función de búsqueda de usuarios, grupos y cuentas. Para identificar el rol que desea asignar, debe buscar el nombre (o ARN) de antemano. La consola del administrador de acceso a la cuenta no puede detectar los roles de IAM en Cuentas de AWS.

Para todos los procedimientos de esta sección, inicie sesión en la cuenta de administración (o cuenta de administrador delegado), seleccione la región en la que el administrador de acceso a la cuenta está habilitado y vaya a Administrador de acceso a la cuenta en la consola de IAM.

Accounts tab
Para asignar el acceso de usuarios o grupos desde la pestaña Cuentas
  1. Elija la pestaña Accounts.

  2. Si ya conoce el ID de la cuenta, seleccione Asignar un nuevo acceso. En la página Asignar acceso a la cuenta, busque el usuario o grupo deseado, introduzca el ID de la cuenta y el nombre del rol de IAM y, a continuación, seleccione Asignar acceso.

  3. Si primero tiene que encontrar la cuenta, puede buscar la Cuenta de AWS deseada por su nombre, ID o dirección de correo electrónico. Como alternativa, puede revisar la estructura organizativa o la lista de cuentas para encontrar la Cuenta de AWS pertinente. Seleccione el botón de opción situado frente a la cuenta y, a continuación, Asignar un nuevo acceso. En la página Asignar acceso a la cuenta, busque el usuario o grupo deseado, introduzca el nombre del rol de IAM y, a continuación, seleccione Asignar acceso.

  4. La estructura organizativa o la lista de cuentas le permiten elegir una cuenta para ver los detalles de la cuenta y las asignaciones de acceso a cuentas. También puede elegir Asignar un nuevo acceso desde allí.

Users tab
Para asignar el acceso de usuarios desde la pestaña Usuarios
  1. Elija la pestaña Users.

  2. Puede buscar usuarios por nombre de usuario y nombre para mostrar o buscarlos en la lista de usuarios que aparece.

  3. Elija el usuario al que desea asignar un nuevo acceso.

  4. En la página siguiente se muestran los atributos del usuario, las asignaciones de cuentas y la pertenencia a grupos.

  5. Elija Asignar un nuevo acceso.

  6. En la página Asignar acceso a la cuenta, introduzca el ID de la cuenta y el nombre del rol de IAM y, a continuación, seleccione Asignar acceso.

Groups tab
Para asignar el acceso de grupos desde la pestaña Grupos
  1. En el panel de navegación, elija Administrador de acceso a la cuenta.

  2. Seleccione la pestaña Groups (Grupos).

  3. Puede buscar grupos por nombre de grupo o buscarlos en la lista de grupos que aparece.

  4. Elija el grupo al que desea asignar un nuevo acceso.

  5. En la página siguiente se muestran los atributos del grupo, las asignaciones de cuentas y los usuarios miembros.

  6. Elija Asignar un nuevo acceso.

  7. En la página Asignar acceso a la cuenta, introduzca el ID de la cuenta y el nombre del rol de IAM y, a continuación, seleccione Asignar acceso.

AWS CLI

Se puede usar el siguiente comando AWS CLI para crear una asignación de cuenta para un usuario:

aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'

Se puede usar el siguiente comando AWS CLI para crear una asignación de cuenta para un grupo:

aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'

Eliminar el acceso de usuarios o grupos a una Cuenta de AWS

Puede encontrar la asignación que desea eliminar de varias maneras.

Consola

Para todos los procedimientos de esta sección, inicie sesión en la cuenta de administración (o cuenta de administrador delegado), seleccione la región en la que el administrador de acceso a la cuenta está habilitado y vaya a Administrador de acceso a la cuenta en la consola de IAM.

Accounts tab
Para eliminar el acceso de usuarios o grupos desde la pestaña Cuentas
  1. Elija la pestaña Accounts.

  2. Busque la cuenta correspondiente y elija el nombre.

  3. En la sección Asignaciones de acceso a cuentas, elija el usuario o grupo para los que desea eliminar el acceso y seleccione Anular asignación.

  4. En el modal, seleccione Anular la asignación para confirmar.

Users tab
Para eliminar el acceso de usuarios desde la pestaña Usuarios
  1. Elija la pestaña Users.

  2. Elija el usuario para el que desea eliminar el acceso.

  3. En la sección Asignaciones de acceso a cuentas, elija la cuenta para la que desea eliminar el acceso y seleccione Anular asignación.

  4. En el modal, seleccione Anular la asignación para confirmar.

AWS CLI

Para eliminar el acceso con la CLI, primero debe buscar la asignación de la cuenta (derecho) y, a continuación, utilizar su ID en el siguiente comando. Más adelante en este tema, podrá ver cómo buscar las asignaciones de cuentas para una cuenta, usuario, grupo o rol específicos. La CLI se refiere a las asignaciones como derechos.

aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"