0% encontró este documento útil (0 votos)
5 vistas39 páginas

Seguridad y Acceso en AWS IAM

Cargado por

raulgames13
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PPTX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
5 vistas39 páginas

Seguridad y Acceso en AWS IAM

Cargado por

raulgames13
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PPTX, PDF, TXT o lee en línea desde Scribd

Modulo 3: Protección

del acceso

1879066 Raul Jair Gámez Hernández


1903224 José Rafael Guerrero Ulloa
Objetivos del modulo
Este módulo te prepara para hacer el siguiente:

Describir los principios de seguridad en la nube de AWS.


Explicar el propósito de los usuarios, grupos y roles de AWS
Gestión de identidad y acceso (IAM).
• Explique cómo las políticas de IAM determinan los
permisos en una cuenta de AWS.
Descripción general del modulo
Secciones de presentación
Principios de seguridad
Autenticación y protección del acceso
Autorización de usuarios
• Partes de una política de IAM

Actividad
• Examen de las políticas de IAM

Comprobaciones de conocimientos
Comprobación de conocimientos
• Ejemplo de pregunta de examen
Como arquitecta en la nube:
• Necesitas aplicar las mejores
prácticas de seguridad cuando
otorgo acceso a los recursos
de la nube para poder
minimizar el riesgo de acceso
no deseado en cada capa de
una arquitectura.
Principios de seguridad
En esta sección se revisan los siguientes principios, que son
importantes para proteger sus arquitecturas de AWS:
•Considere el modelo de responsabilidad compartida de
AWS cuando determine cómo debe aplicar la seguridad a sus
arquitecturas de nube.
•Use el pilar de seguridad del Well-Architected Framework
para identificar los principios de diseño que se aplican a sus
arquitecturas.
•Aplique siempre el principio del mínimo privilegio cuando
proteja sus recursos de AWS.
Modelo de responsabilidad compartida de AWS
Descripción de la imagen
• Modelo de responsabilidad: Compartida de las responsabilidades
del cliente y AWS. El cliente es responsable de la seguridad en la
nube. Esto incluye datos del cliente. Plataforma, aplicaciones,
identidad y acceso gestión.
• La seguridad y el cumplimiento son responsabilidades
compartidas entre AWS y nuestros clientes. AWS opera,
administra, y controla la seguridad de la nube.
• Usted asume la responsabilidad y la gestión en la nube. Los pasos
de seguridad que debe tomar dependen de los servicios que
utiliza y la complejidad de su sistema.
La seguridad es un pilar de un marco
bien diseñado

La seguridad es uno de los seis pilares del marco. Los otros pilares son la excelencia operativa, la
confiabilidad, la eficiencia del rendimiento, la optimización de costos y la sostenibilidad. El marco
proporciona las mejores prácticas y una guía de diseño para cada pilar, a fin de ayudarlo a tomar
decisiones y revisar las arquitecturas existentes.
Principios de diseño para el pilar de
seguridad

El pilar de seguridad del marco de buena arquitectura describe cómo aprovechar las tecnologías de la
nube para proteger datos, sistemas y activos de una manera que pueda mejorar su postura de
seguridad. Para obtener más información, consulte el vínculo Pilar de seguridad del marco de buena
arquitectura de AWS en la página de recursos de contenido de su curso en línea.
Permisos de usuario para acceder a
los recursos

Parte de la implementación de una base de identidad sólida es el uso de políticas para otorgar o
denegar el acceso a sus recursos de AWS, como los depósitos de Amazon Simple Storage Service
(Amazon S3). En este ejemplo, John puede leer, escribir y eliminar objetos en el depósito S3 1. Sin
embargo, solo puede leer los objetos en el depósito S3 2 y se le niega explícitamente el acceso a una
tabla específica de Amazon DynamoDB.
Principio del mínimo privilegio

Diagrama de John, un usuario administrador, que recibe permisos de una política. La política permite el
acceso total a los depósitos S3 1 y 2. Mary, una usuaria de marketing, recibe acceso de solo lectura al
depósito S3 1 y se le niega explícitamente el acceso al depósito S3 2 a través de políticas.
Utilice encriptación

Diagrama de protección de datos en tránsito mediante el uso de un protocolo criptográfico. TLS


protege los datos a medida que se trasladan hacia y desde el cliente y el almacenamiento en la nube.
Protección de datos en reposo con
cifrado del lado del cliente

Diagrama de cifrado del lado del cliente. El cliente cifra los datos antes de enviarlos. Los datos cifrados
se envían a través de una tubería segura desde el cliente hasta el almacenamiento en la nube. El
cliente recupera los datos cifrados del almacenamiento en la nube y los descifra para su uso.
Protección de datos en reposo con
cifrado del lado del servidor

Diagrama de cifrado del lado del servidor. Los datos no cifrados se envían a través de una tubería
segura. El servidor cifra los datos al almacenarlos y los descifra cuando se lo solicita. Los datos se
devuelven al cliente a través de la tubería segura.
Puntos clave: Principios de seguridad
• La seguridad y el cumplimiento normativo son
responsabilidades compartidas entre AWS y los clientes.
• El pilar de seguridad del Well-Architected Framework
proporciona principios de diseño para diseñar soluciones
seguras.
• El principio del mínimo privilegio es una parte clave de la
implementación de una base de identidad sólida.
• Otro principio clave de diseño de seguridad es la
protección de los datos en reposo y en tránsito. El cifrado
es un mecanismo importante para proteger los datos
Authenticating and securing access
Autentificación Autorización

¿El usuario cuenta con los recursos necesario? Después de que el usuario tiene acceso, ¿Qué
• Es importante que el usuario cuente con acciones puede realizar?
credenciales únicas para cualquier tipo de • Determina si permitir o denegar alguna
acceso solicitud
• El solicitante puede ser una persona o
aplicación
AWS Identify and Access Management
(IAM)
• Controla el acceso individual y grupal a su
recursos de AWS
• Se integra con otros servicios de AWS
• Proporciona gestión de identidad federada
• Admite autentificación multifactor (MFA)
• Permite permisos granulares

Nota: Las credenciales pueden ser mediante usuario y contraseña o


por medio de llaves
IAM terminology
Término Definición
Recursos Objetos de usuario, grupo, rol, política y proveedor almacenados en
IAM
Entidad Objetos de recursos de IAM que AWS utiliza para la autentificación
(usuarios y roles)
Identidad Objetos de recursos de IAM que se pueden autorizar en políticas
para realizar acciones y acceder a recursos (usuario, grupo o rol)
Principal Persona o aplicación que puede iniciar sesión o realizar solicitudes
de AWS
Using IAM to control Access to AWS resources
• Usuario de IAM: Persona o aplicación que puede autentificarse con
AWS
• Grupo IAM: Una colección de IAM usuarios que son concedido
idéntico autorización
• Rol de IAM: Identidad que suele conceder un conjunto temporal de
permisos
• Política de IAM: Es el documento que define los recursos a los que
se tiene acceso
Mejores prácticas para asegurar el
acceso
• Habilite la autentificación
• Requerir credenciales temporales
• Usar contraseñas fuertes y complejas
• Habilitar AWS CloudTrial
Steps to set up an admin user
Best practices: IAM users and
groups

Para esto también se utilizaría los roles IAM para asignar o desasignar permisos según el grupo
o el usuario
Ejemplo de como usar IAM role
Authorizing users

Existen dos tipos de políticas, por identidad y por recursos, por identidad se refiere a los permisos que tiene
un usuario o un grupo de realizar una acción. La política por recursos se aplican a este mismo y determina lo
que el usuario puede hacer con el.
Determinar permisos en el tiempo
de petición
Parts of IAM policy
Ejemplo
Actividad: Examinar las políticas de IAM
• Las declaraciones de política de IAM se presentan en las
siguiente diapostiva.
• Responda las preguntas relacionadas con cada política de
IAM.
Actividad: Análisis de políticas de IAM
Puntos clave: Partes de una política de IAM
• Las políticas de IAM se almacenan como documentos JSON. Cada
declaración incluye información sobre un solo permiso.
• Los elementos clave de una declaración de política de IAM incluyen
el efecto, la acción y los recursos. Juntos, estos elementos
determinan los permisos de la política.
Laboratorio guiado: Exploración de la gestión de identidad y
acceso de AWS (IAM) (laboratorio de exploración de IAM)

-Explorando las tareas del laboratorio IAM:


En este laboratorio, realizará las siguientes tareas principales:
• Experimentar con políticas de IAM
• Agregar usuarios a grupos de IAM
• Usar la URL de inicio de sesión de IAM
Informe final: exploración de IAM
• ¿Dónde se accede al servicio AWS Identity and Access Management
(IAM)?
• ¿Qué sucede cuando se actualiza una política administrada?
Resumen del módulo: Protección del acceso
Este módulo lo preparó para hacer lo siguiente:
• Describir los principios de seguridad en la nube de AWS.
• Explicar el propósito de los usuarios, grupos y roles de IAM.
• Explicar cómo las políticas de IAM determinan los permisos en una
cuenta de AWS
Consideraciones para el café
• Analice cómo usted, como arquitecto de la nube, podría asesorar al
café en función de la inquietud clave del arquitecto de la nube
presentada al comienzo de este módulo.
Comprobación de conocimientos del módulo
• La prueba de conocimientos se realiza en línea dentro de su curso.
• La prueba de conocimientos incluye 10 preguntas basadas en el
material presentado en las diapositivas y en las notas de las
diapositivas.
• Puede volver a realizar la prueba de conocimientos tantas veces
como desee.
Ejemplo de pregunta de examen.

La pregunta identifica la necesidad de que un equipo de desarrolladores acceda a los recursos durante un
período específico. El hecho de que sean un equipo de desarrolladores implica que los desarrolladores
necesitarían un acceso similar a los recursos.
Ejemplo de pregunta de examen:
Opciones de respuesta

Utilice las palabras clave que identificó en la diapositiva anterior y revise cada una de las posibles respuestas
para determinar cuál aborda mejor la pregunta.
Pregunta de examen de muestra:
Respuesta

Las opciones A y D (crear un único usuario de IAM compartido para el equipo) no deberían implementarse.
Tener varios usuarios compartiendo una única cuenta de usuario es, por lo general, una mala práctica de
seguridad. La contraseña es compartida por todos los usuarios y se pierde la responsabilidad individual por las
acciones que se realizan con la cuenta de usuario.
Conclusiones

Conclusiones
Raul Jair Gámez Hernández: Por lo que vemos en este módulo es muy
importante implementar varios factores en una arquitectura de AWS, pero la
que es más importante y destaca más es la seguridad y aquí es como nos
explicó lo fundamental que es el tenerla en nuestro diseño.
José Rafael Guerrero Ulloa: Por ultimo se pudo notar la importancia de la
seguridad y que a parte esto conlleva a la aplicación de políticas según el rol
o el usuario que estará haciendo uso de los recursos, estos roles se
asignarían según a los permisos que se les quieran asignar

38
¡GRACIAS!
39

También podría gustarte