

# Asignar y eliminar el acceso
<a name="aam-assign-remove-access"></a>

## Asignar el acceso de usuarios o grupos a una Cuenta de AWS
<a name="aam-assign-account-access"></a>

Para asignar el acceso de un usuario o grupo a una Cuenta de AWS, puede crear una asignación entre el usuario o el grupo, la cuenta y el rol de IAM que el usuario o grupo pueden asumir en la cuenta. Por lo tanto, una sola asignación es un triplete compuesto por el ID de usuario o grupo, el ID de cuenta y el ARN del rol de IAM.

Si desea realizar asignaciones masivas, como asignar el mismo rol a varios usuarios y grupos, debe crear cada asignación de forma individual. Puede programar este procedimiento mediante la API de acceso a la cuenta y el SDK o la CLI de AWS.

### Consola
<a name="aam-assign-account-access-from-console"></a>

La consola ofrece varias maneras diferentes de asignar un nuevo acceso en función de si se desea identificar primero la cuenta, el usuario o el grupo.

**nota**  
La consola del administrador de acceso a la cuenta ofrece una función de búsqueda de usuarios, grupos y cuentas. Para identificar el rol que desea asignar, debe buscar el nombre (o ARN) de antemano. La consola del administrador de acceso a la cuenta no puede detectar los roles de IAM en Cuentas de AWS.

Para todos los procedimientos de esta sección, inicie sesión en la cuenta de administración (o cuenta de administrador delegado), seleccione la región en la que el administrador de acceso a la cuenta está habilitado y vaya a **Administrador de acceso a la cuenta** en la consola de IAM.

------
#### [ Accounts tab ]

**Para asignar el acceso de usuarios o grupos desde la pestaña Cuentas**

1. Elija la pestaña **Accounts**.

1. Si ya conoce el ID de la cuenta, seleccione **Asignar un nuevo acceso**. En la página **Asignar acceso a la cuenta**, busque el usuario o grupo deseado, introduzca el ID de la cuenta y el nombre del rol de IAM y, a continuación, seleccione **Asignar acceso**.

1. Si primero tiene que encontrar la cuenta, puede buscar la Cuenta de AWS deseada por su nombre, ID o dirección de correo electrónico. Como alternativa, puede revisar la estructura organizativa o la lista de cuentas para encontrar la Cuenta de AWS pertinente. Seleccione el botón de opción situado frente a la cuenta y, a continuación, **Asignar un nuevo acceso**. En la página **Asignar acceso a la cuenta**, busque el usuario o grupo deseado, introduzca el nombre del rol de IAM y, a continuación, seleccione **Asignar acceso**.

1. La estructura organizativa o la lista de cuentas le permiten elegir una cuenta para ver los detalles de la cuenta y las asignaciones de acceso a cuentas. También puede elegir **Asignar un nuevo acceso** desde allí.

------
#### [ Users tab ]

**Para asignar el acceso de usuarios desde la pestaña Usuarios**

1. Elija la pestaña **Users**.

1. Puede buscar usuarios por nombre de usuario y nombre para mostrar o buscarlos en la lista de usuarios que aparece.

1. Elija el usuario al que desea asignar un nuevo acceso.

1. En la página siguiente se muestran los atributos del usuario, las asignaciones de cuentas y la pertenencia a grupos.

1. Elija **Asignar un nuevo acceso**.

1. En la página **Asignar acceso a la cuenta**, introduzca el ID de la cuenta y el nombre del rol de IAM y, a continuación, seleccione **Asignar acceso**.

------
#### [ Groups tab ]

**Para asignar el acceso de grupos desde la pestaña Grupos**

1. En el panel de navegación, elija **Administrador de acceso a la cuenta**.

1. Seleccione la pestaña **Groups** (Grupos).

1. Puede buscar grupos por nombre de grupo o buscarlos en la lista de grupos que aparece.

1. Elija el grupo al que desea asignar un nuevo acceso.

1. En la página siguiente se muestran los atributos del grupo, las asignaciones de cuentas y los usuarios miembros.

1. Elija **Asignar un nuevo acceso**.

1. En la página **Asignar acceso a la cuenta**, introduzca el ID de la cuenta y el nombre del rol de IAM y, a continuación, seleccione **Asignar acceso**.

------

### AWS CLI
<a name="aam-assign-account-access-from-cli"></a>

Se puede usar el siguiente comando AWS CLI para crear una asignación de cuenta para un usuario:

```
aws account-access create-entitlement \
  --region <Region> \
  --application-arn "<Account_access_manager_ARN>" \
  --entitlement '{
    "principalRole": {
      "principal": {
        "identityCenter": {
          "userId": "<Identity_Center_User_ID>"
        }
      },
      "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>"
    }
  }'
```

Se puede usar el siguiente comando AWS CLI para crear una asignación de cuenta para un grupo:

```
aws account-access create-entitlement \
  --region <Region> \
  --application-arn "<Account_access_manager_ARN>" \
  --entitlement '{
    "principalRole": {
      "principal": {
        "identityCenter": {
          "groupId": "<IDC_GROUP_ID>"
        }
      },
      "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>"
    }
  }'
```

## Eliminar el acceso de usuarios o grupos a una Cuenta de AWS
<a name="aam-remove-account-access"></a>

Puede encontrar la asignación que desea eliminar de varias maneras.

### Consola
<a name="aam-remove-account-access-from-console"></a>

Para todos los procedimientos de esta sección, inicie sesión en la cuenta de administración (o cuenta de administrador delegado), seleccione la región en la que el administrador de acceso a la cuenta está habilitado y vaya a **Administrador de acceso a la cuenta** en la consola de IAM.

------
#### [ Accounts tab ]

**Para eliminar el acceso de usuarios o grupos desde la pestaña Cuentas**

1. Elija la pestaña **Accounts**.

1. Busque la cuenta correspondiente y elija el nombre.

1. En la sección **Asignaciones de acceso a cuentas**, elija el usuario o grupo para los que desea eliminar el acceso y seleccione **Anular asignación**.

1. En el modal, seleccione **Anular la asignación** para confirmar.

------
#### [ Users tab ]

**Para eliminar el acceso de usuarios desde la pestaña Usuarios**

1. Elija la pestaña **Users**.

1. Elija el usuario para el que desea eliminar el acceso.

1. En la sección **Asignaciones de acceso a cuentas**, elija la cuenta para la que desea eliminar el acceso y seleccione **Anular asignación**.

1. En el modal, seleccione **Anular la asignación** para confirmar.

------

### AWS CLI
<a name="aam-remove-account-access-from-cli"></a>

Para eliminar el acceso con la CLI, primero debe buscar la asignación de la cuenta (derecho) y, a continuación, utilizar su ID en el siguiente comando. Más adelante en este tema, podrá ver cómo buscar las asignaciones de cuentas para una cuenta, usuario, grupo o rol específicos. La CLI se refiere a las asignaciones como derechos.

```
aws account-access delete-entitlement \
    --region <Region> \
    --application-arn "<Account_access_manager_ARN>" \
    --entitlement-id "<ENTITLEMENT_ID>"
```