

# Preparar los roles de IAM
<a name="aam-prepare-roles"></a><a name="aam-identify-and-update-roles"></a>

Antes de empezar a asignar roles de IAM a los usuarios y grupos de IAM Identity Center, debe:

1. Identificar los roles de IAM pertinentes en las cuentas de interés.

1. Asegurarse de que la [política de confianza](id_roles.md#id_roles_terms-and-concepts) de los roles de IAM contenga la declaración que se proporciona a continuación.

Si el rol cuenta con una política de confianza existente, agregue esta instrucción a su matriz de instrucciones. Si está creando un rol nuevo, puede utilizar el documento de la política completo. Esta instrucción de la política permite al administrador de acceso a la cuenta asumir el rol y establecer el contexto en nombre de los usuarios. El bloque `Condition` proporciona protección contra la confusión de identidades al garantizar que el administrador de acceso a la cuenta solo pueda asumir ese rol en nombre de su propia cuenta y de su aplicación de administrador de acceso a la cuenta. Para obtener más información, consulte [Actualizar una política de confianza de rol](id_roles_update-role-trust-policy.md).

Sustituya `<your-account-id>` por su ID de Cuenta de AWS, `<region>` por la región principal de IAM Identity Center, y `<application-id>` por el ID de la aplicación de administrador de acceso a la cuenta. Puede encontrar el ARN de la aplicación en la página **Configuración** de la consola del administrador de acceso a la cuenta.

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement",
      "Effect": "Allow",
      "Principal": {
        "Service": "account-access.amazonaws.com"
      },
      "Action": [
        "sts:AssumeRole",
        "sts:SetContext"
      ],
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "<your-account-id>",
          "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>"
        }
      }
    }
  ]
}
```

**opcional — `sts:TagSession`**. Agregue `sts:TagSession` a la lista `Action` si desea que los atributos de aserción ascendentes de su proveedor de identidad (por ejemplo, pertenencia a grupos, departamento o centro de costos) se propaguen como etiquetas de entidad principal en la sesión que emite el administrador de acceso a la cuenta. Sin esta acción, la asunción de roles sigue siendo correcta; solo se suprime la propagación de etiquetas de sesión. Agréguela cuando las políticas de IAM posteriores de la cuenta de destino utilicen etiquetas de entidad principal (`aws:PrincipalTag/<key>`); en caso contrario, omítala. Mantenga el mismo bloque `Condition`.

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement",
      "Effect": "Allow",
      "Principal": {
        "Service": "account-access.amazonaws.com"
      },
      "Action": [
        "sts:AssumeRole",
        "sts:SetContext",
        "sts:TagSession"
      ],
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "<your-account-id>",
          "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>"
        }
      }
    }
  ]
}
```

**nota**  
Le recomendamos que actualice sus flujos de trabajo de creación de roles de IAM para agregar esta instrucción de política de confianza automáticamente cuando sea necesario.