View a markdown version of this page

Preparar los roles de IAM - AWS Identity and Access Management

Preparar los roles de IAM

Antes de empezar a asignar roles de IAM a los usuarios y grupos de IAM Identity Center, debe:

  1. Identificar los roles de IAM pertinentes en las cuentas de interés.

  2. Asegurarse de que la política de confianza de los roles de IAM contenga la declaración que se proporciona a continuación.

Si el rol cuenta con una política de confianza existente, agregue esta instrucción a su matriz de instrucciones. Si está creando un rol nuevo, puede utilizar el documento de la política completo. Esta instrucción de la política permite al administrador de acceso a la cuenta asumir el rol y establecer el contexto en nombre de los usuarios. El bloque Condition proporciona protección contra la confusión de identidades al garantizar que el administrador de acceso a la cuenta solo pueda asumir ese rol en nombre de su propia cuenta y de su aplicación de administrador de acceso a la cuenta. Para obtener más información, consulte Actualizar una política de confianza de rol.

Sustituya <your-account-id> por su ID de Cuenta de AWS, <region> por la región principal de IAM Identity Center, y <application-id> por el ID de la aplicación de administrador de acceso a la cuenta. Puede encontrar el ARN de la aplicación en la página Configuración de la consola del administrador de acceso a la cuenta.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }

opcional — sts:TagSession. Agregue sts:TagSession a la lista Action si desea que los atributos de aserción ascendentes de su proveedor de identidad (por ejemplo, pertenencia a grupos, departamento o centro de costos) se propaguen como etiquetas de entidad principal en la sesión que emite el administrador de acceso a la cuenta. Sin esta acción, la asunción de roles sigue siendo correcta; solo se suprime la propagación de etiquetas de sesión. Agréguela cuando las políticas de IAM posteriores de la cuenta de destino utilicen etiquetas de entidad principal (aws:PrincipalTag/<key>); en caso contrario, omítala. Mantenga el mismo bloque Condition.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext", "sts:TagSession" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }
nota

Le recomendamos que actualice sus flujos de trabajo de creación de roles de IAM para agregar esta instrucción de política de confianza automáticamente cuando sea necesario.