

Aviso de fin de soporte: el 30 de junio de 2027, AWS finalizará el soporte para AWS Re:Post Private. Después del 30 de junio de 2027, ya no podrá acceder a la consola de Re:post Private ni a los recursos de Re:post Private. Para obtener más información, consulte el [fin del soporte de AWS Re:Post Private](https://docs.aws.amazon.com/repostprivate/latest/userguide/repost-private-end-of-support.html). 

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Cómo funciona Re:post Private con IAM
<a name="security_iam_service-with-iam"></a>

Antes de usar IAM para administrar el acceso a AWS Re:post Private, debe comprender qué funciones de IAM están disponibles para su uso con Re:post Private. *Para obtener una visión general de cómo funcionan Re:post Private y otros AWS servicios con IAM, consulte los [AWS servicios que](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html) funcionan con IAM en la Guía del usuario de IAM.*

## Políticas de Re:post Private basadas en la identidad
<a name="security-with-iam-id-based-policies"></a>

Con las políticas de IAM basadas en la identidad, puede especificar las acciones permitidas o denegadas. re:Post Private admite acciones específicas. Para obtener más información acerca de los elementos que utiliza en una política de JSON, consulte [Referencia de los elementos de las políticas de JSON de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements.html) en la *Guía del usuario de IAM*.

### Acciones
<a name="security-with-iam-id-based-policies-actions"></a>

Los administradores pueden usar las políticas de AWS JSON para especificar quién tiene acceso a qué. Es decir, qué **entidad principal** puede realizar **acciones** en qué **recursos** y en qué **condiciones**.

El elemento `Action` de una política JSON describe las acciones que puede utilizar para conceder o denegar el acceso en una política. Incluya acciones en una política para conceder permisos y así llevar a cabo la operación asociada.

Las acciones políticas en Re:post Private usan el siguiente prefijo antes de la acción:. `repostspace:` Por ejemplo, para conceder permiso a alguien para ejecutar la operación de la `CreateSpace` API privada Re:post, debes incluir la `repostspace:CreateSpace` acción en su política. Las declaraciones de política deben incluir un `NotAction` elemento `Action` o. re:post Private define su propio conjunto de acciones que describen las tareas que se pueden realizar con este servicio.

Para especificar varias acciones en una única instrucción, sepárelas con comas del siguiente modo:

```
"Action": [
      "repostspace:CreateSpace",
      "repostspace:DeleteSpace"
```

Puede utilizar caracteres comodín para especificar varias acciones (\*). Por ejemplo, para especificar todas las acciones que comiencen con la palabra `Describe`, incluya la siguiente acción:

```
"Action": "repostspace:Describe*"
```



*Para ver una lista de las acciones de Re:post Private, consulte las [acciones definidas por Re:post Private](https://docs.aws.amazon.com/IAM/latest/UserGuide/list_amazonworkdocs.html#amazonworkdocs-actions-as-permissions) en la Guía del usuario de IAM.*

### Recursos
<a name="security-with-iam-id-based-policies-resources"></a>

Los administradores pueden usar las políticas de AWS JSON para especificar quién tiene acceso a qué. Es decir, qué **entidad principal** puede realizar **acciones** en qué **recursos** y en qué **condiciones**.

El elemento `Resource` de la política JSON especifica el objeto u objetos a los que se aplica la acción. Como práctica recomendada, especifique un recurso utilizando el [Nombre de recurso de Amazon (ARN)](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference-arns.html). En el caso de las acciones que no admiten permisos por recurso, utilice un carácter comodín (\*) para indicar que la instrucción se aplica a todos los recursos.

```
"Resource": "*"
```

### Claves de condición
<a name="security-with-iam-id-based-policies-conditionkeys"></a>

Re:Post Private no proporciona ninguna clave de condición específica del servicio, pero admite el uso de claves de condición globales. *Para ver todas las claves de condición AWS globales, consulte las claves de [contexto de condición AWS globales en la Guía del usuario](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html) de IAM.*

### Ejemplos
<a name="security-with-iam-id-based-policies-examples"></a>

Para ver ejemplos de políticas de Re:post Private basadas en la identidad, consulte. [Ejemplos de políticas basadas en la identidad privada de AWS Re:Post](security-iam-policy-examples.md)

## Re:post Políticas basadas en recursos privados
<a name="security-with-iam-resource-based-policies"></a>

Resource-based las políticas son documentos de política JSON que se adjuntan a un recurso. Los ejemplos de políticas basadas en recursos son las políticas de confianza de roles de IAM y las políticas de bucket de Amazon S3. En los servicios que admiten políticas basadas en recursos, los administradores de servicios pueden utilizarlos para controlar el acceso a un recurso específico. Para el recurso al que se asocia la política, la política define qué acciones puede realizar una entidad principal especificada en ese recurso y en qué condiciones. Debe [especificar una entidad principal](https://docs.aws.amazon.com//IAM/latest/UserGuide/reference_policies_elements_principal.html) en una política basada en recursos. Los principales pueden incluir cuentas, usuarios, roles, usuarios federados o AWS servicios. Resource-based las políticas son políticas integradas que se encuentran en ese servicio. No puedes usar políticas AWS gestionadas de IAM en una política basada en recursos.

Re:post Private no admite políticas basadas en recursos.

## Autorización basada en etiquetas
<a name="security-with-iam-tags"></a>

Re:post Private permite etiquetar los recursos o controlar el acceso en función de las etiquetas. Para obtener más información, consulte [Controlar el acceso a los recursos de AWS mediante etiquetas](https://docs.aws.amazon.com//IAM/latest/UserGuide/access_tags.html).

## Roles de IAM privados de Re:post
<a name="security-with-iam-roles"></a>

Un [rol de IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html) es una entidad de tu AWS cuenta que tiene permisos específicos.

### Usar credenciales temporales con Re:post Private
<a name="security-with-iam-roles-tempcreds"></a>

Le recomendamos que utilice credenciales temporales para iniciar sesión con federación, asumir un rol de IAM o asumir un rol de acceso entre cuentas. Las credenciales de seguridad temporales se obtienen llamando a operaciones AWS STS de API como [AssumeRole](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html)o. [GetFederationToken](https://docs.aws.amazon.com/STS/latest/APIReference/API_GetFederationToken.html) 

Re:post Private admite el uso de credenciales temporales. 

## Service-linked roles
<a name="security-with-iam-roles-service-linked"></a>

[Service-linked los roles](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role) permiten a los AWS servicios acceder a los recursos de otros servicios para completar una acción por usted. Service-linked los roles aparecen en su cuenta de IAM y son propiedad del servicio. Un administrador de IAM puede ver, pero no editar, los permisos de los roles vinculados a servicios.

## Roles de servicio
<a name="security-with-iam-roles-service"></a>

Esta función permite que un servicio asuma una [función de servicio](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-role) para usted. Esta función permite al servicio acceder a los recursos de otros servicios para completar una acción por usted. Para obtener más información, consulte [Crear un rol para delegar permisos a un servicio de AWS](https://docs.aws.amazon.com//IAM/latest/UserGuide/id_roles_create_for-service.html). Los roles de servicio aparecen en su cuenta de IAM y son propiedad de la cuenta. Esto significa que un administrador de IAM puede cambiar los permisos de este rol. Sin embargo, hacerlo podría deteriorar la funcionalidad del servicio.