0. Datos del alumno

En progreso

Introduce tu nombre completo para iniciar el laboratorio de seguridad IAM.

Mínimo 5 caracteres, debe contener un espacio.

1. Crear usuario IAM

Bloqueada

Crea un usuario IAM siguiendo las convenciones de nomenclatura de AWS. El nombre debe ser descriptivo y seguir estándares corporativos.

📋 Convenciones de nomenclatura IAM

En entornos empresariales, los nombres de usuario IAM suelen seguir patrones como:

  • nombre.apellido - Para usuarios humanos
  • servicio-ambiente - Para cuentas de servicio
  • app-funcion - Para aplicaciones específicas
3-64 caracteres. Permitidos: letras (a-z, A-Z), números (0-9), más (+), igual (=), coma (,), punto (.), arroba (@), guion (-) y guion bajo (_). Sin espacios.
Ayuda a documentar el propósito del usuario. Recomendado: 20-150 caracteres.

2. Configurar tipo de acceso

Bloqueada

Determina cómo este usuario accederá a AWS. Puedes habilitar acceso por consola, programático (API/CLI/SDK), o ambos. Cada opción tiene implicaciones de seguridad.

3. Analizar escenario de permisos

Bloqueada

Lee el siguiente caso de uso y determina qué permisos son necesarios aplicando el principio de mínimo privilegio.

📖 Caso de uso

Un desarrollador necesita acceder a objetos almacenados en buckets de S3 del proyecto "data-analytics". Su trabajo consiste en descargar archivos CSV para análisis local, pero NO debe poder eliminar, modificar ni subir nuevos archivos. Tampoco debe poder crear o eliminar buckets. Adicionalmente, necesita poder listar todos los buckets para encontrar el que necesita.

Mínimo 100 caracteres. Debes mencionar al menos: GetObject, ListBucket, y explicar por qué NO necesita PutObject, DeleteObject ni permisos administrativos.

4. Seleccionar política IAM administrada

Bloqueada

Basándote en tu análisis previo, selecciona la política administrada de AWS más adecuada. ⚠️ Cuidado: Elegir una política con más permisos de los necesarios resultará en penalización de puntos.

Revisa cuidadosamente cuál política otorga SOLO los permisos necesarios según el escenario.
Mínimo 80 caracteres. Menciona qué permite la política y qué NO permite pero no es necesario.

5. Crear política personalizada (JSON)

Bloqueada

Las políticas administradas son útiles, pero en escenarios complejos necesitas crear políticas personalizadas. Escribe una política JSON que permita solo lectura de objetos en el bucket data-analytics-prod y sus subdirectorios.

📋 Requisitos de la política personalizada

  • Debe permitir s3:GetObject en arn:aws:s3:::data-analytics-prod/*
  • Debe permitir s3:ListBucket en arn:aws:s3:::data-analytics-prod
  • NO debe incluir permisos de escritura (PutObject, DeleteObject)
  • Debe tener Effect "Allow" y versión "2012-10-17"
Escribe una política JSON válida. Debe incluir dos statements: uno para GetObject (con /*) y otro para ListBucket (sin /*).
3-128 caracteres. Solo letras, números, más (+), igual (=), coma (,), punto (.), arroba (@), guion (-) y guion bajo (_).

6. Habilitar autenticación multifactor (MFA)

Bloqueada

La autenticación multifactor (MFA) añade una capa adicional de seguridad. Requiere un segundo factor de autenticación además de la contraseña.

⚠️ Buena práctica de seguridad: AWS recomienda MFA para todos los usuarios con acceso a la consola, especialmente aquellos con permisos elevados.

7. Configurar rotación de credenciales

Bloqueada

La rotación periódica de credenciales limita el tiempo de exposición en caso de filtración. Configura políticas de expiración para contraseñas y access keys.

AWS recomienda entre 60-90 días para balancear seguridad y usabilidad.
Para acceso programático, se recomienda rotación cada 90 días.

8. Aplicar tags al usuario IAM

Bloqueada

Los tags ayudan a organizar, auditar y aplicar políticas de facturación. Son pares clave-valor que se asocian a recursos de AWS.

Cada tag necesita una clave y un valor. Claves comunes: Environment, Department, Owner, CostCenter, Project. Longitud mínima: 2 caracteres cada uno.

9. Simulación de acceso con permisos

Bloqueada

Simula diferentes acciones del usuario para verificar que los permisos están correctamente configurados.

🔍 Simulador de acciones IAM

Haz clic en cada botón para simular la acción. El sistema verificará si los permisos lo permiten.

Mínimo 100 caracteres. Debes justificar el comportamiento observado.

10. Verificación final y resumen

Bloqueada

Revisa el resumen completo de configuración del usuario IAM antes de finalizar.

📋 Resumen de configuración IAM