Todas las lecciones Read in English

Seguridad a fondo · Unidad 25 · Lección 7 de 12

Credenciales temporales con autoridad

Compara las acciones permitidas de un trabajo con la vigencia y renovación de sus credenciales.

4 minlistaLección breve

Para prepararteIdentidad cloud

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Separar caducidad, alcance de permisos y posibilidad de obtener otra sesión.

Un reloj corto no reduce un permiso amplio.

Separa tres preguntas

Las credenciales temporales tienen una caducidad que limita su aceptación normal para solicitudes nuevas. AWS STS las emite para identidades como sesiones de rol. Su vigencia, acciones permitidas y posibilidad de obtener otra sesión son preguntas distintas.

Credencial → Vigencia y permisos → Operación permitidaCredencialVigencia y permisosOperación permitida
Una solicitud necesita credenciales vigentes y permiso aplicable; ninguna comprobación sustituye a la otra.

El trabajo de informes matinales

T1: El responsable aprueba leer informes autorizados; el trabajo nunca necesita borrarlos.

T2: La sesión S7 dura de 08:00 a 08:15. La evaluación de permisos permite leer y borrar informes autorizados.

T3: El trabajo conserva la posibilidad de solicitar otra sesión después de que S7 caduque.

Supón que la evaluación incluye todas las políticas y condiciones aplicables, que la credencial está vigente y que se procesa una solicitud normal durante ese intervalo. T2 concede más autoridad de la que exige T1. Quince minutos de vigencia no justifican el borrado.

Propón conservar credenciales temporales y quitar la acción innecesaria de la concesión aplicable. El resultado positivo es que el trabajo siga leyendo sus informes; el negativo, que una solicitud de borrado se rechace. Vincula las comprobaciones con el rol y los recursos previstos.

A las 08:15, S7 no puede autorizar una solicitud nueva según sus reglas de caducidad. Eso no elimina informes ya copiados ni revierte un borrado terminado. Tampoco impide la emisión autorizada por separado en T3.

Escribe tres conclusiones: acción excesiva, caducidad y renovación. Una revisión útil asigna responsable a la regla de renovación e indica cuándo deben dejar de emitirse sesiones. Si se necesita revocación anticipada, documenta el comportamiento admitido y la confirmación necesaria; una fecha no demuestra que se haya revocado.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. ¿Qué conclusión se desprende del registro de la sesión temporal?

    Ver la respuesta

    Respuesta correcta: El rol necesita permisos más limitados y debe revisarse por separado la posibilidad de renovación. T1 aprueba solo lectura, pero T2 incluye borrado. T3 demuestra que caducar una sesión no termina la posibilidad de que el trabajo solicite otra.

Pruébalo

  • EscribeEscribe tres decisiones sobre T1-T3: permiso excesivo, significado de la caducidad y cuestión de renovación. Incluye una acción que debe seguir permitida y otra que debe rechazarse tras el cambio.
Referencias