Hola, mi nombre es Demetria Crawford. y en esta lección, revisaremos AWS Identity and Access Management. Para usar los servicios de AWS, debe otorgar a sus usuarios una aplicación accede a los recursos de su cuenta de AWS. De forma predeterminada, el único usuario que tiene cuando abre por primera vez su cuenta de AWS es el usuario raíz. Y por razones de seguridad, no queremos hacer nuestras funciones del día a día utilizando la cuenta de usuario raíz porque esta cuenta tiene acceso completo a todo. Entonces, a medida que ejecuta más cargas de trabajo en AWS, necesita una administración de identidad sólida y permisos en su lugar para garantizar que las personas adecuadas tengan acceso a los recursos adecuados. Hay dos capacidades en las que nos centraremos con IAM, es decir, gestión de identidades y gestión de permisos. Hay dos tipos de identidades para administrar aquí. Tenemos identidades humanas como nuestros desarrolladores, operadores o consumidores de sus aplicaciones. Y luego están las identidades de las máquinas como las cargas de trabajo de su aplicación, las herramientas operativas, componentes que requieren una identidad para realizar una solicitud a otros recursos de AWS. Avancemos y echemos un vistazo a IAM. Si escribe IAM en la barra de búsqueda, lo primero que deberías ver en tu lista es IAM Manage Access a los recursos de AWS. Haga clic en IAM. Desde el panel de IAM, hay varias tareas de seguridad que podemos asumir. Primero, podemos crear nuevos usuarios mirando debajo Gestión de accesos en el lateral izquierdo. Podemos crear grupos de usuarios. Podemos definir roles que luego podemos asignar a identidades de máquinas, como otros servicios de AWS. Podemos crear políticas para definir los permisos. que estos recursos deben poder tener o no tener. Podemos ajustar la configuración de nuestra cuenta desde aquí y también podemos sacar informes. Entonces, cosas clave que definitivamente echaremos un vistazo. El número uno es la configuración de la cuenta. Si hacemos clic en Configuración de la cuenta, notará que hay ciertas políticas que podemos crear como políticas de contraseña, servicio de token de seguridad, STS que podemos gestionar. Vamos a entrar un poco más detalles sobre la política de contraseñas y las próximas secciones que van surgiendo en este curso. Pero para acceder a ellos, tenemos que ir a la configuración de la cuenta. A continuación, echemos un vistazo a los usuarios. Entonces, si quisiera crear un nuevo usuario, haría clic en Usuario. Puedo hacer clic en Agregar usuario y siga los pasos para crear un nombre de usuario. Ahora cada nombre de usuario debe ser único dentro de todo AWS. No es específico de una región. es mundial por lo que tiene que ser único en todo AWS. Desde allí podemos agregar la clave de acceso real o definir una contraseña para el usuario así que pongamos Lab2 como nombre de usuario. Vamos a crear una clave de acceso y una contraseña. Ahora, puede permitir la contraseña de la consola ser una contraseña personalizada que usted crea o puede hacer que se genere automáticamente para usted. Además, puede solicitar que se restablezca la contraseña. Una vez que el usuario inicia sesión por primera vez, tendrán que crear una nueva contraseña. Vamos a desmarcar eso por ahora. Y luego, la próxima semana, siga adelante y defina los permisos. Podríamos hacer eso un permiso a la vez. Podríamos copiar permisos de otro usuario. Podemos adjuntar una política existente al usuario. Pero la mejor práctica es crear un grupo, asignar los permisos al grupo y luego asigne usuarios que necesiten esos permisos similares. Entonces, en este caso, ya tengo un grupo. pero podría hacer clic en Admin y cualquier permiso que tenga este grupo, el usuario que estoy creando tendrá esos mismos permisos. Si hacemos clic en Siguiente, no agregaremos ninguna etiqueta. Presionaremos revisar y crear usuario. Ahora tenemos un nuevo usuario adjunto que se crea con el que ahora podemos iniciar sesión. Pero lo apropiado para hacer como se mencionó es tener grupos de usuarios que ya están predefinidos. Entonces, si hacemos clic en Grupos de usuarios a la izquierda, podemos crear tantos grupos como queramos. Por lo general, desea definir cada grupo basado en un rol particular. Por ejemplo, si eres un desarrollador y tienes un grupo de desarrolladores todos necesitarán permisos similares, bueno, ¿qué tipo de permisos necesitaría un desarrollador? Crearíamos un grupo, le daríamos un nombre así que digamos que llamamos a este grupo desarrolladores. A partir de ahí, podemos agregar usuarios a este grupo. si queremos. Pero lo más importante es identificar si nos desplazamos hacia abajo qué permisos o políticas queremos adjuntar a este grupo. Así que digamos que quiero asegurarme de que este grupo siempre tiene acceso completo a EC2 entonces podría hacer clic o marcar la casilla para Amazon EC2 acceso completo. Ahora si quieres ver lo que permiten esos permisos si hace clic en el signo más, podrá ver la versión JSON de los permisos y verá que la acción es EC2. ¿Cuál es el efecto es permitir todo para ese recurso? El equilibrio de carga elástico lo permite todo. CloudWatch lo permite todo. Y así, si pasas, en realidad puedes ver cuáles son los permisos y si no tiene los permisos que buscas, puedes continuar y encontrar el verdadero conjunto preconfigurado de permisos o puede crear la suya propia haciendo clic en Crear política. Y a partir de ahí, entrarías e identificarías el servicio o recurso que desea adjuntar los permisos para usar Visual Editor. O si está familiarizado con JSON, usted podría escribir su propio permiso. Cerremos esto pero voy a dejar esto como acceso completo a EC2 y haga clic en Crear grupo y ahora tengo un grupo para desarrolladores. Cualquier usuario que agregue a este grupo heredará todos los permisos que se otorgan a un desarrollador. Ahora, algo a tener en cuenta es que con todos los conjuntos de permisos, hay algo llamado denegación implícita. En otras palabras, si el conjunto de permisos no le da permiso, no tendrás ningún derecho ni acceso a esos servicios en particular. Por lo tanto, debe otorgar todos los permisos que desea que tengan sus usuarios. Ahora, como mencioné políticas, si hacemos clic en Políticas, También puedes ver la lista desde aquí. También puede crear una política desde aquí. Ahora proveedores de identidad, los proveedores de identidad se utilizan para administrar sus identidades de usuario fuera de AWS. Entonces, si está autenticando o usando otro proveedor de servicios como Facebook, puede usar el inicio de sesión único usando otros proveedores de autenticación y aquí es donde agregaría el proveedor real. Ahora, algo que más que es importante poder hacer es sacar el informe de credenciales. Entonces, si baja hasta el final en Informes de acceso, si desea identificarse, hagamos clic en Reporte de Credenciales. Puedes descargar este informe que muestra una lista de todos los usuarios de su cuenta y el estado de sus credenciales. Es una buena práctica seguir para identificar qué usuarios tienes realmente y si realmente se están utilizando. Entonces, si tiene cuentas que se crean y nunca han iniciado sesión en un año, entonces es una buena práctica deshabilitar esa cuenta porque no está en uso. Y no quiere cuentas por ahí que no son necesarias. Y así puedes usar el informe de credenciales para obtener una lista de todos los usuarios de sus cuentas y el estado de sus credenciales. En esta lección, revisamos AWS Identity Access Management. En la próxima lección, revisaremos la autenticación multifactor.