RBAC de Azure: roles, ámbito, asignaciones de acceso y auditoría de cambios
Volver a la ruta AZ-104
AZ-104Capítulo 7

Preparación para la Certificación Microsoft AZ-104

RBAC de Azure: roles, ámbito, asignaciones de acceso y auditoría de cambios

Domina entidades de seguridad, definiciones de rol, herencia de ámbito, permisos efectivos, ejercicios de IAM, asignaciones de privilegios mínimos e informes de cambios de RBAC de Azure.

Tiempo de estudio sugerido: 45 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y actualizada con la documentación vigente de RBAC de Azure

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Acceso seguro sin bloquear el trabajo productivo

Proteger máquinas virtuales, sitios web, redes, almacenamiento y sus datos requiere más que autenticación. Las personas, los socios y las aplicaciones aún necesitan autoridad suficiente para completar el trabajo aprobado. El control de acceso basado en rol de ( de ) proporciona la capa de autorización que responde a tres preguntas operativas: quién puede acceder a un recurso de , qué operaciones puede realizar y dónde se aplica ese permiso.

Imagine una consultoría de ingeniería que ha trasladado proyectos a para que varias oficinas y empresas asociadas puedan colaborar. El equipo de TI debe mantener protegidos los activos compartidos y al mismo tiempo otorgar a cada participante solo el acceso requerido por el proyecto. Este capítulo convierte ese escenario en un flujo de trabajo de gestión de acceso repetible.

  • Verifique su propio acceso e investigue el acceso efectivo de otra .
  • Seleccione un rol adecuado y otórguelo en el ámbito práctico más limitado.
  • Eliminar el acceso cuando ya no esté justificado.
  • Utilice el registro de actividad de para revisar la asignación de roles y los cambios de roles personalizados.
RBAC de Azure equilibra los recursos protegidos de Azure con el acceso que necesitan empleados, socios y cargas de trabajo.
El objetivo no es el acceso máximo ni el acceso nulo, sino un acceso suficiente y rastreable en el ámbito correcto.

2. Autenticación, identidad y autorización en

establece la identidad y admite el inicio de sesión, el inicio de sesión único, los usuarios, los grupos, las entidades de servicio y las identidades administradas. de utiliza esas identidades para autorizar operaciones en recursos de . La autenticación demuestra quién o qué realiza la llamada; la autorización decide si esa entidad puede ejecutar la acción solicitada en el ámbito de destino.

Cada suscripción de confía en un inquilino de . Las entidades de seguridad de ese directorio pueden recibir asignaciones de roles de para la suscripción y sus descendientes. Las organizaciones híbridas pueden sincronizar o aprovisionar identidades de trabajo desde Active Directory local mediante u otros métodos admitidos. Deshabilitar la cuenta de origen y revocar sus sesiones elimina su identidad utilizable en la nube, pero los administradores también deben eliminar las asignaciones obsoletas para que no permanezcan entradas Identidad no encontrada.

Responsabilidades de identidad y autorización.
Capapregunta principalEjemplos
¿Quién realiza la llamada?Usuario, grupo, , , autenticación,
de ¿Qué puede hacer esta entidad y dónde?, asignación de rol, ámbito, condición
¿Cómo se evalúa y enruta la solicitud de administración?Validación del , asignaciones de denegación, evaluación de roles y llamada al proveedor de recursos
Microsoft Entra ID autentica una entidad y RBAC de Azure autoriza su solicitud mediante Azure Resource Manager.
La identidad y la autorización cooperan, pero resuelven partes diferentes de la decisión de acceso.

3. Distinga los roles de , los roles de y los administradores clásicos

Los roles de gobiernan recursos de mediante . Los roles de gobiernan recursos del directorio, como usuarios, grupos, aplicaciones empresariales y configuraciones del inquilino. Los administradores de suscripción clásicos pertenecen a un modelo de autorización anterior y no deben confundirse con ninguno de los sistemas modernos.

Comparación de alto nivel de sistemas de roles.
Sistema de rolesControlesAlcance típico
Roles de de Administración de recursos de y operaciones de datos admitidasGrupo de administración, suscripción, grupo de recursos o recurso
Roles de Administración del directorio y de identidadesInquilino, unidad administrativa u objeto de directorio admitido
Administradores de suscripción clásicosAdministración de suscripciones en el modelo anteriorSuscripción; conservados principalmente por compatibilidad y migración

Una suscripción está asociada a un inquilino de , contiene grupos de recursos y cada recurso pertenece a un solo grupo. Los roles asignados en un ámbito principal pueden heredarse en los ámbitos secundarios. La autoridad del directorio no concede automáticamente autoridad sobre recursos de , y un rol de recursos de no concede automáticamente administración del directorio.

Roles de Microsoft Entra por encima de un inquilino, roles de RBAC de Azure en toda la jerarquía de recursos y roles de administrador clásicos a nivel de suscripción.
Elija el sistema de roles propietario del objeto de destino; nombres similares no hacen que los permisos sean intercambiables.

4. Qué permite el de

de proporciona una gestión de acceso detallada además de . Permite que un equipo de plataforma separe tareas sin crear una lista de permisos única para cada persona.

  • Permita que un operador administre máquinas virtuales mientras otro administra redes virtuales en la misma suscripción.
  • Otorgue a un grupo de administradores de bases de datos el control de las bases de datos SQL sin otorgar permisos de recursos no relacionados.
  • Permita que un equipo de proyecto administre todos los recursos dentro de un grupo de recursos, pero nada fuera de él.
  • Otorgue a una aplicación o a una acceso a los recursos que necesita para la automatización.
  • Proporcione acceso de solo lectura para auditores y acceso operativo para equipos de soporte.
  • Delegue la administración del acceso con un rol privilegiado y, cuando sea compatible, una condición restrictiva de asignación de roles.

5. El quién, el qué y el dónde de la asignación de roles

El acceso se concede mediante la creación de una asignación de rol. Cada asignación une una , una y un ámbito. Piense en estos elementos como quién recibe acceso, qué permisos se conceden y dónde son válidos. Al eliminar la asignación, se revoca esa concesión.

Las tres decisiones de acceso obligatorias.
ElementoPreguntaEjemplo
¿Quién recibe acceso?El grupo Marketing
¿Qué puede hacer?Colaborador
Ámbito¿Dónde es válida la concesión?El grupo de recursos de ventas

Una asignación de rol actual también puede incluir una descripción, una condición opcional y, cuando se aplican las capacidades y licencias de , un tipo de asignación elegible, activa, permanente o limitada por tiempo. Estos controles refinan la concesión, pero no reemplazan los tres elementos centrales.

Una entidad de seguridad, una definición de rol y un ámbito se combinan para crear una asignación de rol de Azure.
La asignación es el vínculo que convierte una definición reutilizable en acceso efectivo para una entidad.

6. Entidades de seguridad: usuarios, grupos e identidades de carga de trabajo

Entidades que pueden recibir roles de .
EntidadMejor uso
UsuarioAcceso directo para una persona; prefiera asignaciones a grupos cuando muchas personas compartan la misma función de trabajo.
Grupo de seguridadAcceso basado en rol para un equipo; los cambios de pertenencia ajustan el acceso sin modificar cada asignación.
Identidad de aplicación o automatización registrada en .
Una por para una carga de trabajo, evitando credenciales administradas por aplicaciones.

Las asignaciones de roles a grupos son transitivas: un usuario puede recibir acceso mediante la pertenencia a grupos anidados cuando el modelo lo admite. Para infraestructura como código, utilice el de la entidad e indique correctamente su tipo. Al eliminar una entidad no se eliminan automáticamente sus asignaciones, por lo que las revisiones de acceso deben limpiar las asignaciones huérfanas.

Usuario, grupo, entidad de servicio e identidad administrada representados como entidades de seguridad RBAC de Azure.
Asigne acceso al tipo de identidad que coincida con el caso de uso humano o de carga de trabajo.

7. Definiciones de roles y campos de permisos

Una es una colección de permisos con nombre. Microsoft mantiene las definiciones integradas; las definiciones personalizadas permiten que una organización agrupe permisos específicos cuando ningún rol integrado es adecuado. Una definición puede reutilizarse en muchas asignaciones y ámbitos.

Campos de permisos de una de .
CampoSignificado
ActionsOperaciones permitidas en el plano de control.
NotActionsOperaciones eliminadas de Actions; Esta no es una negación explícita.
DataActionsOperaciones permitidas sobre datos de recursos para servicios integrados con de .
NotDataActionsOperaciones de datos eliminadas de DataActions.
AssignableScopesÁmbitos donde la está disponible para su asignación.
{
  "Name": "Virtual Machine Restart Operator",
  "Actions": [
    "Microsoft.Compute/virtualMachines/read",
    "Microsoft.Compute/virtualMachines/restart/action"
  ],
  "NotActions": [],
  "DataActions": [],
  "NotDataActions": [],
  "AssignableScopes": ["/subscriptions/<subscription-id>"]
}

Los permisos efectivos del rol comienzan con Actions menos NotActions y DataActions menos NotDataActions. Como de es aditivo, otra asignación aún puede conceder una operación eliminada por NotActions. Utilice asignaciones de denegación solo en los escenarios administrados por que las admitan; NotActions configura un rol, pero no es una regla de denegación.

8. Roles integrados fundamentales y privilegios mínimos

Roles fundamentales para AZ-104.
RolCapacidad principal¿Puede administrar asignaciones de roles?
PropietarioGestión completa de recursos y delegación de acceso.
ColaboradorCrear y administrar recursos de .No
LectorVer recursos sin cambiarlos.No
Administrador de acceso de usuarioAdministre el acceso de los usuarios a los recursos de .
Administrador de control de acceso basado en rolesAdministre asignaciones de de con un propósito más limitado que el de Propietario.

La exportación suministrada menciona alternativamente más de 70 y más de 200 roles integrados. La lista actual de Microsoft describe más de 120. El número exacto cambia cuando los servicios agregan o retiran roles; por eso, la habilidad de examen consiste en seleccionar el rol integrado adecuado y más limitado, no en memorizar una cifra.

Para el escenario del ejercicio, es preferible Colaborador de la máquina virtual a Colaborador porque apunta a la administración de máquinas virtuales y no permite la asignación de roles. Tampoco otorga automáticamente la administración de la red virtual o la cuenta de almacenamiento adjunta a la VM. Inspeccione siempre la definición actual antes de la asignación.

9. Jerarquía de ámbito, herencia y

de admite cuatro niveles de ámbito, de amplio a limitado: grupo de administración, suscripción, grupo de recursos y recurso. Los ámbitos secundarios elegibles heredan las concesiones de sus ámbitos principales. Por tanto, un rol en la suscripción llega a sus grupos de recursos y recursos; un rol en un recurso afecta solo a ese recurso.

Elección del ámbito y su efecto.
ÁmbitoUso típicoImpacto de la herencia
Grupo de administraciónAdministración empresarial entre suscripciones.Es el más amplio; los descendientes heredan.
SuscripciónAdministración de una suscripción.Todos los grupos de recursos y recursos heredan.
Grupo de recursosLímite del proyecto o carga de trabajo.Los recursos del grupo heredan.
RecursoUna instancia de servicio específica.Menor práctico.

El privilegio mínimo se aplica a los permisos y al ámbito. Si un administrador necesita una máquina virtual, asigne el rol adecuado en esa VM, no en el grupo de recursos. Si un desarrollador necesita administrar por completo un grupo de recursos, asigne el rol adecuado en ese ámbito, no en la suscripción.

Jerarquía de RBAC de Azure desde el grupo de administración hasta la suscripción, el grupo de recursos y el recurso, con permisos heredados.
Las asignaciones superiores llegan a los descendientes; elija el ámbito más pequeño que satisfaga el requisito.

10. Cómo se evalúa el acceso efectivo

de es principalmente un modelo de permisos aditivo. Si una asignación permite leer y otra permite escribir en el mismo destino, la entidad recibe ambas capacidades. La pertenencia a varios grupos y las asignaciones heredadas pueden aportar permisos. Una asignación Lector más limitada no reduce el acceso Colaborador heredado de un ámbito principal.

  1. La entidad que llama obtiene un que representa su identidad y pertenencia a grupos.
  2. encuentra las asignaciones de roles y de denegación aplicables al destino.
  3. Una asignación de denegación aplicable bloquea la acción; de lo contrario, la evaluación continúa.
  4. Los roles aplicables se combinan, incluidas las concesiones heredadas y basadas en grupos.
  5. Actions menos NotActions y DataActions menos NotDataActions producen los permisos del rol.
  6. Cualquier condición de asignación de roles se evalúa para la acción y el contexto solicitados.
  7. La operación solo se permite cuando queda una concesión aplicable y se cumplen todas las condiciones necesarias.
Canal de acceso efectivo a RBAC de Azure mediante asignaciones de denegación, concesiones de funciones adicionales, NotActions y condiciones opcionales.
La solución de problemas requiere el conjunto de asignaciones completo, no solo el rol que se muestra más cercano al recurso.

11. Control de acceso (IAM) en Microsoft Azure Portal

Control de acceso (IAM) aparece en los ámbitos de grupo de administración, suscripción, grupo de recursos y recurso de Microsoft Azure Portal. Es el área principal para comprobar el acceso, revisar asignaciones, ver definiciones de roles, conceder acceso y quitarlo.

  • Comprobar acceso: inspeccione sus asignaciones efectivas o las de otra entidad, incluidas las heredadas en el ámbito seleccionado.
  • Asignaciones de roles: enumere quién tiene cada rol, el origen del ámbito, el tipo de asignación, la condición y otros detalles.
  • Roles: enumera definiciones integradas y personalizadas y abre sus permisos y asignaciones.
  • Asignaciones de denegación: inspeccione las restricciones protegidas por el sistema cuando estén presentes.
  • Administradores clásicos: revise los administradores de suscripciones heredados donde la pestaña aún se aplica.

Las etiquetas del portal evolucionan. El ejercicio exportado utiliza Perfil > Mis permisos. La documentación actual destaca abrir el recurso de destino, seleccionar Control de acceso (IAM), abrir Comprobar acceso y elegir Ver mi acceso. Ambos caminos expresan el mismo objetivo: enumerar los roles y ámbitos que se aplican actualmente al usuario.

12. Ejercicio: verifica tu propio acceso

Necesita una suscripción de y permiso para ver el ámbito seleccionado. Las personas elegibles pueden utilizar una cuenta gratuita de o una suscripción for Students; las ofertas y condiciones pueden cambiar.

  1. Inicie sesión en Microsoft Azure Portal y abra el grupo de administración, suscripción, grupo de recursos o recurso que desea inspeccionar.
  2. Seleccione Control de acceso (IAM) y luego abra Comprobar acceso.
  3. Seleccione Ver mi acceso. Si está integrado, inspeccione las asignaciones activas, elegibles y con plazos determinados en la pestaña correspondiente.
  4. Registre el nombre del rol, el ámbito de la asignación, si se hereda, cualquier condición y si se requiere activación.
  5. Si utiliza la entrada Mis permisos a nivel de perfil disponible en su experiencia de portal, compare su resultado orientado a suscripción con la vista IAM del recurso seleccionado.
Flujo del portal desde un recurso de Azure hasta Control de acceso, Comprobar acceso y Ver mi acceso.
El ámbito seleccionado importa: las asignaciones de ámbitos secundarios no aparecen al inspeccionar únicamente el ámbito principal.

13. Ejercicio: enumerar el acceso de un grupo de recursos

  1. Busque grupos de recursos en el portal y abra el grupo objetivo, como un grupo de formación denominado grupo de ejemplo.
  2. Seleccione Control de acceso (IAM) y abra Asignaciones de roles.
  3. Compare las asignaciones cuyo ámbito sea Este recurso con entradas heredadas de la suscripción o del grupo de administración.
  4. Utilice filtros por rol, tipo de entidad, ámbito o tipo de asignación para aislar el resultado necesario.
  5. Abra Comprobar acceso al investigar un usuario, grupo, o .

Una asignación creada en el grupo de recursos se aplica a los recursos que contiene. Una asignación heredada se creó por encima del grupo y debe cambiarse o eliminarse en su ámbito original. No intente eliminar una asignación heredada desde la vista secundaria.

14. Ejercicio: inspeccionar roles y sus asignaciones

  1. Desde Control de acceso (IAM), abra la pestaña Roles para enumerar las definiciones de roles integradas y personalizadas disponibles en el ámbito seleccionado.
  2. Filtrar por nombre, descripción, tipo o categoría. Abra Ver en la columna Detalles de un rol.
  3. Revise los permisos para comprender Actions, NotActions, DataActions y NotDataActions.
  4. Abra Asignaciones para ver cuántos usuarios, grupos e identidades de carga de trabajo reciben ese rol y en qué ámbitos.

Los nombres de roles por sí solos no bastan para tomar una decisión de seguridad. Los roles de servicio pueden incluir operaciones inesperadas en el plano de control o de datos, y las definiciones integradas pueden evolucionar. Revise la lista actual de permisos y el ámbito de la asignación antes de aprobarla.

15. Ejercicio: otorgar acceso a Colaborador de la máquina virtual

El escenario requiere que un colega cree y administre máquinas virtuales de un proyecto. El diseño de privilegios mínimos usa Colaborador de la máquina virtual en el grupo de recursos del proyecto, suponiendo que todas sus VM estén incluidas. Para crear la asignación, el administrador necesita Microsoft.Authorization/roleAssignments/write, disponible mediante roles como Administrador de control de acceso basado en roles o Administrador de acceso de usuario.

  1. Abra el grupo de recursos de destino y seleccione Control de acceso (IAM) > Asignaciones de roles.
  2. Seleccione Agregar > Agregar asignación de roles. Un comando deshabilitado indica que la persona que llama actualmente carece de permiso de asignación.
  3. En Función, busque Colaborador de la máquina virtual, inspeccione sus detalles, selecciónelo y continúe.
  4. En Miembros, elija Usuario, grupo o , seleccione miembros, busque al colega y agregue la selección.
  5. Agregue una descripción concisa que explique el proyecto y su aprobación. Si aparece una pestaña Condiciones o Tipo de asignación, configure solo lo que requieren el diseño de acceso y la licencia.
  6. En Revisar + asignar, verifique la entidad, el rol, el ámbito, la condición, el tipo y la duración; después, confirme la asignación.
  7. Regrese a Asignaciones de roles o Comprobar acceso y confirme que la nueva concesión aparece en el ámbito previsto.
Secuencia de privilegios mínimos en el portal: ámbito, Colaborador de la máquina virtual, miembro, controles opcionales y revisión.
Valide los tres elementos centrales antes de confirmar: entidad, rol y ámbito.

16. Quitar el acceso y limpiar asignaciones

El acceso se revoca eliminando la asignación de rol que lo concede. En Asignaciones de roles del ámbito seleccionado, localice la entidad y el rol, seleccione la asignación, elija Quitar o Eliminar y confirme. Si la entrada se hereda, navegue hasta el ámbito principal donde se creó.

Eliminar una asignación puede no quitar el acceso efectivo, ya que otra asignación directa, heredada, basada en grupo, elegible o limitada por tiempo aún puede conceder la operación. Vuelva a comprobar el acceso de la entidad después de la limpieza. La propagación de y cachés también puede retrasar el resultado; por eso, no trate una actualización inmediata del portal como única validación.

17. Auditar los cambios del de con el registro de actividad de

Los cambios en las asignaciones de roles y las definiciones de roles personalizados de una suscripción son operaciones de administración registradas en el registro de actividad de . El registro resulta útil para auditorías y solución de problemas porque muestra la operación, la entidad que llama, el ámbito de destino, la marca de tiempo, el estado y detalles relacionados.

Operaciones de enfatizadas por el módulo.
Operación del portalAcción Authorization
Crear asignación de rolesMicrosoft.Authorization/roleAssignments/write
Eliminar asignación de rolesMicrosoft.Authorization/roleAssignments/
Crear o actualizar una personalizadaMicrosoft.Authorization/roleDefinitions/write
Eliminar personalizadaMicrosoft.Authorization/roleDefinitions/

El registro de actividad de conserva los eventos de suscripción durante 90 días de forma predeterminada. Para ampliar la retención, centralizar el análisis o correlacionar otras señales, expórtelo mediante la configuración de diagnóstico a un área de trabajo de Analytics, o , según corresponda.

18. Ejercicio: producir un informe de cambios de

  1. En el portal, abra Monitor o Todos los servicios y seleccione Registro de actividad.
  2. Elija la suscripción y configure Timespan en el intervalo requerido, como Último mes. Un informe de la última semana debe utilizar el intervalo correspondiente de siete días.
  3. Filtre la categoría de Evento a Administrativo cuando sea necesario, luego agregue un filtro de Operación y busque el rol.
  4. Seleccione Crear asignación de roles, Eliminar asignación de roles, Crear o actualizar definición de roles personalizados y Eliminar definición de roles personalizados.
  5. Abra un evento para inspeccionar su resumen y detalles , incluida la entidad que llama, la acción, el ámbito, la marca de tiempo y el estado.
  6. Utilice Descargar como CSV para obtener un informe sencillo en un momento dado. Para obtener informes duraderos, envíe el registro a Registros de y consulte la tabla AzureActivity.
AzureActivity
| where TimeGenerated > ago(30d)
| where Authorization has "Microsoft.Authorization/roleAssignments"
   or Authorization has "Microsoft.Authorization/roleDefinitions"
| project TimeGenerated, Caller, OperationNameValue, ActivityStatusValue, ResourceId
| order by TimeGenerated desc
Los cambios de RBAC de Azure fluyen hacia registro de actividad de Azure, exportación CSV y Registros de Azure Monitor para un análisis más extenso.
Utilice el portal para obtener pruebas rápidas y un cuando se requiera retención, consultas, alertas o correlación entre recursos.

19. Solucionar problemas de acceso metódicamente

Síntomas y controles comunes.
Síntomacomprobar primeroProbable resolución
El usuario no puede ver un grupo de recursosControl de acceso (IAM) > Comprobar acceso en ese grupo.Agregue o active el rol necesario en el ámbito correcto.
Agregar asignación de roles está deshabilitadoLa entidad que llama carece de roleAssignments/write.Utilice un administrador de acceso autorizado; no amplíe permisos no relacionados.
El rol existe pero la operación fallaPermisos del rol, acciones de datos, condición, asignación de denegación y ámbito de destino.Elija el rol correcto o repare la condición o el ámbito.
El acceso eliminado todavía apareceOtros accesos directos, heredados, grupales, o en caché.Elimine la concesión restante real y permita la propagación.
La asignación muestra Identidad no encontradaLa entidad se eliminó de .Compruebe la propiedad y elimine la asignación huérfana.
El está incompletoIntervalo de tiempo, suscripción, categoría, operación y ventana de retención de 90 días.Corrija los filtros o utilice datos exportados de .

20. Verificación de conocimientos: conceptos básicos de de

Respuestas a la prueba de conocimientos conceptuales.
Preguntarazonamiento correcto
¿Qué es una ?Una colección de permisos con nombre que puede concederse a una mediante una asignación de rol.
¿Qué rol administra los recursos pero no puede otorgar acceso?Colaborador. Propietario puede delegar; Lector no puede gestionar; Administrador de acceso de usuario gestiona el acceso.
¿Cuál es el orden de herencia de ámbito?Grupo de administración, suscripción, grupo de recursos, recurso.
¿Dónde debería comprobar un administrador el acceso de un miembro del equipo a un grupo de recursos?En ese grupo de recursos, use Control de acceso (IAM) > Comprobar acceso.
¿Cómo se otorga acceso a una sola máquina virtual?Asigne el rol existente adecuado en el ámbito de esa VM; no cree un rol nuevo únicamente para cambiar el ámbito.
¿Qué ámbito corresponde al acceso total a un grupo de recursos?El ámbito del grupo de recursos, porque coincide con el límite requerido.
¿Dónde se puede producir un informe de cambios de roles de la última semana?En el registro de actividad de , filtrando el intervalo y las operaciones de asignación o definición de roles.

21. Decisiones de exámenes y trampas comunes

  • Una es la plantilla de permisos; una asignación vincula esa plantilla a una en un ámbito.
  • Colaborador administra recursos pero no puede delegar el acceso a de .
  • Lector en un ámbito secundario no reduce Colaborador heredado de un ámbito principal porque las concesiones son acumulativas.
  • NotActions resta de una ; no es una negación explícita en todas las asignaciones.
  • Los roles de administran recursos de ; los roles de administran recursos del directorio.
  • Para investigar a una persona en un recurso, comience con Control de acceso (IAM) > Comprobar acceso en ese recurso.
  • Para enumerar las asignaciones actuales, utilice Asignaciones de roles; para informar cambios a lo largo del tiempo, utilice el registro de actividad de .
  • El rol y el ámbito suficientes más limitados suelen ser la respuesta de privilegios mínimos.

22. Resumen, recuperación activa y recursos oficiales

de protege recursos de combinando una , una y un ámbito en una asignación. El acceso efectivo puede incluir concesiones directas, heredadas, basadas en grupos, condicionales y limitadas por tiempo. Los administradores comprueban el acceso en Control de acceso (IAM), conceden y quitan asignaciones deliberadamente y utilizan el registro de actividad de para rastrear cambios.

Lista de verificación de recuperación activa

  • ¿Puedes explicar la autenticación versus la autorización sin usar la misma definición dos veces?
  • ¿Puede identificar quién, qué y dónde en una solicitud de acceso desconocida?
  • ¿Se puede predecir el acceso heredado en los cuatro niveles de ámbito?
  • ¿Puedes distinguir Actions, NotActions, DataActions y NotDataActions?
  • ¿Puedes elegir entre Comprobar acceso, Asignaciones de roles, Roles y Registro de actividad?
  • ¿Puede explicar por qué eliminar una asignación podría no eliminar el acceso efectivo?

Documentación oficial