IAM (Identity and Access Management) es el sistema que controla quién accede a qué en entornos de nube como AWS o Google Cloud. Piensa en IAM como las llaves de tu casa: solo las personas correctas entran a las habitaciones correctas, evitando riesgos de seguridad.
#Grupos y Roles: Gestiona Acceso para Equipos Enteros
La forma más eficiente de dar permisos a un equipo de 10 desarrolladores para acceder a los mismos buckets de almacenamiento y máquinas virtuales es crear un grupo y vincularlo a un rol con los permisos necesarios.
Ejemplo práctico: Imagina una cocina de restaurante. Creas un «grupo chefs» y les das acceso solo a la cocina y despensa (no a la caja fuerte). Si un chef se va, solo lo quitas del grupo. Cambiar permisos afecta a todos de una vez, sin configurar 10 cuentas individuales.
Esto reduce errores, ahorra tiempo y mantiene todo centralizado.
#Principales: Quién Pide el Acceso
Un principal es cualquier entidad que solicita acceso en IAM: puede ser un usuario humano, una aplicación o una cuenta de servicio.
Ejemplo práctico: En una fiesta, los «principales» son los invitados (Juan, la app de backups, el bot de chat). Tú decides qué puertas abres para cada uno: Juan entra al salón, el bot solo al cuarto técnico.
#Cuentas de Servicio: Identidad para Máquinas y Apps
Una cuenta de servicio es una identidad no humana para máquinas virtuales, aplicaciones o servicios automatizados.
Ejemplo práctico: Tu robot aspirador necesita «acceso» solo al suelo de la casa, no al cajón de joyas. La cuenta de servicio es esa credencial digital para un servidor que sube archivos automáticamente o una app que procesa datos, sin usar credenciales de personas.
#Privilegio Mínimo: Solo lo Esencial
El privilegio mínimo significa otorgar solo los permisos estrictamente necesarios para una tarea, nada más.
Ejemplo práctico: No le das al repartidor la llave de toda tu casa, solo acceso al porche para dejar paquetes. Si un hacker compromete esa cuenta, solo llega al porche. Para una cuenta de servicio que lee archivos, dale permiso solo para «leer ese bucket específico», no para borrar todo.
#Federación: Acceso Seguro desde Afuera
La federación permite dar acceso temporal a usuarios o cuentas externas sin crear cuentas nuevas en tu nube.
Ejemplo práctico: Quieres que tu equipo use tu cuenta de Google Workspace para acceder a AWS sin contraseñas extra. La federación es un «pase de un día» vía Google: autentican allá y obtienen tokens temporales aquí. Seguro y sin credenciales compartidas.
#Tabla Resumen: IAM en un Vistazo
| Concepto | Explicación Simple | Ejemplo Cotidiano |
|---|---|---|
| Grupos + Roles | Permisos centralizados para equipos | Llaves grupales para chefs |
| Principales | Quien pide acceso | Invitados en una fiesta |
| Cuenta de Servicio | Credenciales para máquinas | Robot aspirador |
| Privilegio Mínimo | Solo lo necesario | Repartidor solo al porche |
| Federación | Acceso externo temporal | Pase de visita vía Google |