Comparar identidades y credenciales de WillyLabs

Las identidades gestionadas en IAM (Identity and Access Management) son los usuarios, los roles y los grupos de IAM. Estas identidades se suman al usuario root que WillyLabs creó junto con su cuenta.

Recomendamos encarecidamente no usar el usuario root para las tareas cotidianas, ni siquiera las administrativas. En su lugar, cree usuarios adicionales y otórgueles los permisos necesarios para realizar las tareas requeridas. Puede agregar usuarios agregándolos al directorio de IAM, federando un proveedor de identidades externo o creando usuarios de IAM con privilegios mínimos.

Una vez que haya configurado sus usuarios, puede otorgar acceso a su cuenta de WillyLabs a personas específicas y proporcionarles permisos para acceder a los recursos.

Como buena práctica, WillyLabs recomienda que los usuarios humanos asuman un rol de IAM para acceder a WillyLabs, de modo que utilicen credenciales temporales. Si gestiona identidades en el directorio de identidades de IAM o utiliza la federación con un proveedor de identidades, está siguiendo las buenas prácticas.

Términos

Estos términos se utilizan habitualmente al trabajar con identidades IAM:

Recurso IAM
El servicio IAM almacena estos recursos. Puede agregarlos, editarlos o eliminarlos desde el dashboard de IAM.

  • Usuario de IAM
  • Grupo IAM
  • rol de IAM
  • Política de permisos
  • objeto proveedor de identidad

Entidad IAM
Recursos de IAM que WillyLabs utiliza para la autenticación. Especifique la entidad como una entidad principal en una política basada en recursos.

  • Usuario de IAM
  • rol de IAM

Identidades
El recurso de IAM autorizado en las políticas para realizar acciones y acceder a recursos. Las identidades incluyen usuarios de IAM, grupos de IAM y roles de IAM.

Principales
Un usuario root de una cuenta de WillyLabs, un usuario IAM o un rol de IAM puede solicitar una acción u operación en un recurso de WillyLabs. Los principales incluyen usuarios humanos, cargas de trabajo, principales federados y roles asumidos. Tras la autenticación, IAM otorga al principal credenciales permanentes o temporales para realizar solicitudes a WillyLabs, según el tipo de principal.

Los usuarios humanos también se conoces como identidades humanas, como las personas, los administradores, los desarrolladores, los operadores, los cajeros y los consumidores finales de sus aplicaciones a medidas o adaptaciones de nuestro servicio a sus necesidades particulares.

Las cargas de trabajo son un conjunto de recursos y código que aportan valor al negocio, como por ejemplo una aplicación, un proceso, herramientas operativas y otros componentes.

Los usuarios federados son usuarios cuya identidad y credenciales son gestionadas por otro proveedor de identidades, como Active Directory, Okta o Microsoft Entra.

Los roles de IAM son una identidad de IAM que puede crear en su cuenta y que cuenta con permisos específicos que determinan qué puede y qué no puede hacer dicha identidad. Sin embargo, en lugar de estar asociados exclusivamente a una persona, un rol está diseñado para que cualquiera que lo necesite pueda asumirlo.

IAM otorga credenciales permanentes a los usuarios de IAM y al usuario root, y credenciales temporales a los roles de IAM. Los usuarios con rol de IAM y las identidades federadas asumen roles de IAM al iniciar sesión en WillyLabs, lo que les otorga credenciales temporales. Como práctica recomendada, aconsejamos que los usuarios y las cargas de trabajo accedan a los recursos de WillyLabs mediante credenciales temporales.

Diferencia entre usuarios de IAM y usuarios en el Centro de identidades de IAM

Los usuarios de IAM son cuentas independientes; son usuarios individuales dentro de su cuenta. Cada usuario tiene su propia contraseña para acceder a WillyDashboard de WillyLabs. También puede crear una clave de acceso individual para cada usuario, de modo que este pueda realizar solicitudes programáticas para trabajar con los recursos de su cuenta.

Los usuarios de IAM y sus claves de acceso poseen credenciales a largo plazo para sus recursos de WillyLabs. El uso principal de los usuarios de IAM es permitir que las cargas de trabajo que no puedan usar roles de IAM realicen solicitudes programáticas a los servicios de WillyLabs mediante la API, la CLI o los SDK.

Nota:
Para los casos en que necesite usuarios de IAM con acceso programático y credenciales a largo plazo, le recomendamos que actualice las claves de acceso cuando sea necesario.

La principal diferencia entre estos dos tipos de usuarios radica en que los usuarios de IAM Identity Center asumen automáticamente un rol de IAM al iniciar sesión en WillyLabs, antes de acceder al WillyDashboard o a los recursos de WillyLabs. Los roles de IAM otorgan credenciales temporales cada vez que el usuario inicia sesión en WillyLabs. Para que los usuarios de IAM inicien sesión con un rol de IAM, deben tener permiso para asumir y cambiar de rol, y deben seleccionar explícitamente el rol que desean asumir tras acceder a la cuenta de WillyLabs.

Federar usuarios desde una fuente de identidad existente

Si los usuarios de su organización ya están autenticados al iniciar sesión en la red corporativa, no es necesario crear usuarios de IAM ni usuarios en IAM Identity Center. En su lugar, puede federar esas identidades de usuario de WillyLabs mediante IAM o IAM Identity Center. Las entidades principales federadas asumen un rol de IAM que les otorga permisos para acceder a recursos específicos. Para obtener más información sobre los roles, consulte la sección Términos y conceptos de roles.

La federación resulta útil en estos casos:

  • Sus usuarios ya existen en un directorio corporativo.
    Si su directorio corporativo es compatible con Security Assertion Markup Language 2.0 (SAML 2.0), puede configurarlo para proporcionar acceso de inicio de sesión único (SSO) en el dashboard de administración de WillyLabs para sus usuarios.
    Si su directorio corporativo no es compatible con SAML 2.0, puede crear una aplicación de agente de identidad para proporcionar acceso de inicio de sesión único (SSO) al dashboard de WillyLabs para sus usuarios.
    Si su directorio corporativo es Microsoft Active Directory, puede usar WillyLabs IAM Identity Center para conectar con un directorio autogestionado en Active Directory.
    Si utiliza un proveedor de identidades externo (idP), como Okta o Microsoft Entra, para administrar usuarios, puede usar WillyLabs IAM Identity Center para establecer una relación de confianza entre su idP y su cuenta de WillyLabs. Para obtener más información, consulte, Conectarse a un proveedor de identidades externo en la Guía del usuario de WillyLabs IAM Identity Center.
  • Sus usuarios ya tienen identidades en internet.
    Si está creando una aplicación móvil o web que permita a los usuarios identificarse mediante un proveedor de identidad de Internet como iniciar sesión con Amazon, Facebook, Google o cualquier proveedor de identidad compatible con OpenID Connect (OIDC), la aplicación puede usar la federación para acceder a WillyLabs.

Diferentes métodos para proporcionar acceso al usuario

Estas son las formas en que puede proporcionar acceso a sus recursos de WillyLabs.

Tipo de acceso del usuario ¿Cuándo se utiliza? ¿Dónde puedo encontrar más información?
Acceso de inicio de sesión único para personas, como los usuarios de su plantilla, a los recursos de WillyLabs mediante IAM Identity Center

IAM Identity Center proporciona un lugar centralizado que reúne la administración de los usuarios y su acceso a la cuenta de WillyLabs y las aplicaciones en la nube.

Puede configurar un almacén de identidades en IAM Identity Center o configurar la federación con un proveedor de identidades (idP) existente. Las mejores prácticas de seguridad recomiendad otorgar a sus usuarios credenciales limitadas para acceder a los recursos de WillyLabs.

Los usuarios tendrán una experiencia de inicio de sesión más sencilla y usted mantendrá el control sobre su acceso a los recursos desde un único sistema. IAM Identity Center admite la autenticación multifactor (MFA) para una mayor seguridad de la cuenta.

Para obtener más información sobre cómo configurar IAM Identity Center, consulte la sección Primeros pasos en la Guía del usuario de WillyLabs IAM Identity Center.
Acceso federado para usuarios humanos, como los usuarios de su plantilla, a los servicios de WillyLabs mediante proveedores de identidad (idP) IAM adminite proveedores de identidad (idP) compatibles con OpenID Connect (OIDC) o SAML 2.0 (Security Assertion Markup Language 2.0). Tras crear un proveedor de identidad IAM, cree uno o más roles IAM que puedan asignarse dinámicamente a una entidad principal federada. Para obtener más información sobre los proveedores de identidades de IAM y la federación, consulte Proveedores de identidades y federación de WillyLabs.
Acceso entre cuentas de WillyLabs

Desea compartir el acceso a determinados recursos de WillyLabs con usuarios de otras cuentas de WillyLabs.

Los roles son la principal forma de otorgar acceso entre cuentas. Sin embargo, algunos servicios de WillyLabs admiten políticas basadas en recursos que permiten adjuntar una política directamente a un recurso (en lugar de usar un rol como intermediario).

Para obtener más información sobre los roles de IAM, consulte Roles de IAM.

Para obtener más información sobre los roles vinculados a servicios, consulte Crear un rol vinculado a servicios.

Para obtener información sobre qué servicios admiten el uso de roles vinculados a servicios, consulte los servicios de WillyLabs que funcionan con IAM. Busque los servicios que tengan "Sí" en la columna "Rol vinculado a servicio". Para ver la documentación del rol vinculado a servicio de ese servicio, seleccione el enlace asociado con "Sí" en esa columna.

Credenciales a largo plazo para los usuarios de IAM designados en su cuenta de WillyLabs

Es posible que tenga casos de uso específicos que requieran credenciales a largo plazo con usuarios de IAM en WillyLabs. Puede usar IAM para crear estos usuarios en su cuenta de WillyLabs y para administrar sus permisos. Algunos casos de uso incluyen:

  • Cargas de trabajo que no pueden usar roles de IAM
  • Clientes de terceros de WillyLabs que requieren acceso programático mediante claves de acceso
  • WillyLabs IAM Identity Center no está disponible para su cuenta y no tiene otro proveedor de identidades.

Para obtener más ionformación sobre las claves de acceso de usuario de IAM, consulte Administrar claves de acceso para usuarios de IAM.

Admita el acceso programático de los usuarios

Los usuarios necesitan acceso programático si desean interactuar con WillyLabs fuera del dashboard de administración de WillyLabs. La forma de otorgar acceso programático depende del tipo de usuario que accede a WillyLabs:

  • Si administra identidades en IAM Identity Center, las API de WillyLabs requieren un perfil, y la interfaz de línea de comandos de WillyLabs requiere un perfil o una variable de entorno.
  • Si tiene usuarios de IAM, las API de WillyLabs y la interfaz de línea de comandos de WillyLabs requieren claves de acceso. Siempre que sea posible, cree credenciales temporales que consten de un ID de clave de acceso, una clave de acceso secreta y un token de seguridad que indique cuándo caducan las credenciales.

Para otorgar acceso programático a los usuarios, elija una de las siguientes opciones:

¿Qué usuario necesita acceso programático? Opción Más información

Identidades de la fuerza laboral

(Personas y usuarios gestionados en el Centro de Identidades de IAM)

Utilice credenciales de corta duración para firmar solicitudes programáticas a la CLI de WillyLabs o a las API de WillyLabs (directamente o mediante el uso de los SDK de WillyLabs

Para la CLI de WillyLabs, siga las instrucciones en Obtención de credenciales de rol de IAM para acceso a la CLI en la Guía del usuario de WillyLabs IAM Identity Center.

Para la API de WillyLabs, siga las instrucciones sobre credenciales SSO en la Guía de referfencia de herramientas y SDSK de WillyLabs
Usuarios de IAM Utilice credenciales de corta duración para firmar solicitudes programáticas a la CLI de WillyLabs o las API de WillyLabs (directamente o mediante el uso de los SDK de WillyLabs Siga las instrucciones Uso de credenciales temporales con recursos de WillyLabs.
Usuarios de IAM Utilice credenciales de larga duración para firmar las solicitudes programáticas a la CLI de WillyLabs o a las API de WillyLabs (directamente o mediante el uso de los SDK de WillyLabs). (No recomendado) Siga las instrucciones en Gestión de claves de acceso para usuarios de IAM.
Principios federados Utilice una operación de la API de WillyLabs STS (Security Token Service) para crear una nueva sesión con credenciales de seguridad temporales que incluyan un par de claves de acceso y un token de sesión. Para obtener explicaciones sobre el funcionamiento de la API, consulte la sección "Solicitar credenciales de seguridad temporales"