IAM (Identity and Access Management) es el sistema que decide quién es cada uno y qué tiene permitido hacer en la nube. Es el control más importante del cloud: la mayoría de los ataques graves terminan en un permiso mal dado.
Identidad y acceso
- Identidad (¿quién sos?): puede ser una persona, pero también una aplicación o un servidor.
- Acceso (¿qué podés hacer?): crear máquinas, leer un archivo, borrar una base de datos…
El IAM es el portero y el manojo de llaves de toda tu nube.
Políticas
Una política es un documento que define, con precisión, qué identidad puede hacer qué acción sobre qué recurso. Ej.: "esta app puede leer este bucket, y nada más".
Regla de oro — mínimo privilegio: dar exactamente los permisos necesarios, ni uno más. El error más común y peligroso es conceder administrador total "para que funcione rápido" y dejarlo así.
Roles (lo distintivo de la nube)
En vez de darle una contraseña fija a una aplicación, se le asigna un rol con ciertos permisos, y la nube le entrega credenciales temporales que se renuevan solas y expiran.
| Clave fija | Rol (temporal) | |
|---|---|---|
| Duración | Permanente | Caduca sola |
| Riesgo | Si se roba, sirve para siempre | Si se roba, expira pronto |
Es como un pase de visitante que vence, en vez de una llave maestra eterna.
Tener buenos permisos no sirve si roban la credencial de entrada. Cómo reforzar el acceso y proteger secretos es el próximo tema: MFA y manejo de secretos.