# Configurando nuestro entorno de trabajo con AWS Organization y AWS Identity Center

En entornos reales muchas empresas usan una sola cuenta de AWS, por el contrario emplean muchas cuentas quizás cientos de cuentas de AWS. Y es aquí donde entra el servicio de AWS Organizations, un servicio sin costo que nos permite administrar y controlar las cuentas de AWS de nuestra organización en un solo lugar ([https://aws.amazon.com/organizations/](https://aws.amazon.com/organizations/))

En el sitio web nos indica el funcionamiento de este servicio: *“AWS Organizations le permite crear cuentas nuevas de AWS sin costo adicional. Con cuentas en la organización, puede asignar recursos, agrupar cuentas y aplicar políticas de gobernanza a cuentas o grupos fácilmente.”*

Podemos crear cuentas para los distintos departamentos de una organización: TI, Marketing, Finanzas, etc; o bien podemos crear cuentas para entornos o proyectos: Producción, Desarrollo, Pruebas, etc. De esta manera podemos aprovechar algunas ventajas como:

* Los limites de servicio serán por cuenta y ya no serán compartidos entre los distintos proyectos dentro una cuenta en común
    
* Podemos establecer políticas de control de servicio (SCP) a nivel de cuenta para evitar ciertas acciones o creación de recursos de un servicio en particular o en una region en particular
    
* Podemos invitar cuentas que ya existen o bien podemos crear una cuenta ingresando el correo
    
* Podemos compartir recursos entre cuentas
    
* Podemos tener una mayor visibilidad sobre los gastos realizados por un departamento o proyecto, ya que los gastos se verán reflejados para esa cuenta en particular
    
* Facturación consolidada, podemos obtener descuentos al agrupar los costos de todas las cuentas
    

![Fuente: https://docs.aws.amazon.com/organizations/latest/userguide/orgs_getting-started_concepts.html](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227076217/f6191a04-126d-485c-a5a8-a83bd90c4c41.png align="center")

Fuente: [https://docs.aws.amazon.com/organizations/latest/userguide/orgs\_getting-started\_concepts.html](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_getting-started_concepts.html)

Sabiendo todo esto, quise configurar mi cuenta de organización, anteriormente tenia mi cuenta principal con mi usuario root, el cual tenia el MFA habilitado y había creado un usuario con acceso administrador (y también con el MFA habilitado) el cual era el que usaba para ingresar a la consola o con sus credenciales de acceso realizar operaciones a través de AWS CLI. Pero esta vez, tendría mi organización con 2 cuentas: una para cada uno de los proyectos que estoy realizando. Hoy quiero compartir como fue que realice esta configuración:

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676302505207/7f944b06-d566-4bcf-97bc-ca23a8025cd9.png align="center")

## **1- Crear una cuenta de AWS**

Para ello necesitamos un correo electrónico y una tarjeta de debito/crédito para poder registrarla.

En el caso de AWS cuando creamos una cuenta, ésta tiene una capa gratuita durante un año pero si en algún momento nos excedemos en algún servicio o usamos algún servicio no incluido en la capa gratuita ese monto se nos debitara de la tarjeta que hemos registrado.

Para evitar ello, es importante revisar que incluye esa capa gratuita,

[https://aws.amazon.com/es/free/](https://aws.amazon.com/es/free/)

Y para crear la cuenta, te dejo el enlace a la documentación oficial

[https://aws.amazon.com/es/premiumsupport/knowledge-center/create-and-activate-aws-account/](https://aws.amazon.com/es/premiumsupport/knowledge-center/create-and-activate-aws-account/)

## 2- Ir a AWS Organizations y crear nuestra estructura de organización

Para ello, con nuestro usuario root ingresaremos a la opción de Organización en el menu superior izquierdo

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227171276/d09aed12-1f72-46f6-8705-8ca8f6c7c8b5.png align="center")

Una vez dentro, podremos ver mas información y enlace a la documentación de este servicio

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227188740/9a237269-4cac-4773-bb35-830079d528b7.png align="center")

Ingresaremos a la opción: Cuentas de AWS

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227201399/e3474ee8-1390-43a9-8d9b-0a45f15c1fc5.png align="center")

Esta es mi estructura de organización que he creado, partimos de la raíz y podemos tener varias unidades organizativas (OU), que pueden ir anidadas, es decir podemos tener una OU dentro de otra OU.

Dentro de cada OU vamos a tener nuestras cuentas de AWS, una cuenta solo puede pertenecer a una OU a la vez.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227216372/5660e0b8-dd9e-4278-a5c3-e55c9c09b998.png align="center")

Para crear una OU, basta con seleccionar el check de Root e ir al menú de Acciones

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227233076/3306e1c8-8fc3-47e8-8f4b-66e4378ba673.png align="center")

Una vez allí, ingresamos el nombre de la OU y la creamos.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227242627/21dcb70c-c7f4-45b7-94d9-e22031f3fa22.png align="center")

Repetiremos el proceso tantas veces sea necesario.

Ahora el siguiente paso es agregar las cuentas de AWS a la OU que corresponda

## 3- Invitar una cuenta que ya existe

En este caso, si tenemos una cuenta de AWS que ya existe y queremos que sea parte de la organización podemos invitarla a formar parte.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227272200/3bf10daa-12ea-48a2-a1e5-5bab6fcea41a.png align="center")

*Nota: Una cuenta de AWS solo puede pertenecer a una organización a la vez, si la cuenta que quieres agregar ya pertenece a otra organización, primero deberá retirarse de esa organización antes de pertenecer a la nueva organización*

## 4 -  Agregar una cuenta no existe

En este caso ingresaremos los datos que nos piden para crear la cuenta

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227307586/2578e69e-7caa-4f16-ba9b-666db12ac5d0.png align="center")

Y al cabo de unos minutos nos llegará al correo ingresado un mensaje indicándonos que la cuenta ha sido creada

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227337739/3b1d0b69-211e-40b9-999b-cc177aca2fc1.png align="center")

## 5- Trasladar una cuenta a una OU

Una vez tengamos listas nuestras cuentas necesitamos trasladarlas

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227355733/2f69fbe8-514d-4502-b7a8-d95bca166f75.png align="center")

Y seleccionamos la OU a la que pertenecer la cuenta

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227367395/634efc1e-48a3-476a-a915-0ad8ba09b9f8.png align="center")

## 6 - Habilitar AWS Identity Center

Ahora debemos establecer los usuarios y permisos a las cuentas que hemos creado, para ello necesitamos ir al panel de AWS Identity Center y habilitar el servicio

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227685347/8d217332-f711-478f-8040-72b01167b96a.png align="center")

Una vez habilitado, nos mostrará la URL por la cual accederemos para loguearnos. La cual si queremos la podemos personalizar.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227718302/e246f7da-afac-4478-92ea-d2a9fb7be979.png align="center")

## 7 - Conjunto de permisos

Los conjuntos de permisos definen el nivel de acceso que los usuarios del Centro de identidades de IAM tienen a las cuentas de AWS asignadas. Los nombres de los conjuntos de permisos aparecen como roles disponibles en el portal de acceso de AWS. Los usuarios asignadas a varios conjuntos de permisos de AWS pueden iniciar sesión en el portal de acceso de AWS, elegir una cuenta y, a continuación, elegir un rol que AWS haya creado a partir de un conjunto de permisos asignado. [Más información](https://docs.aws.amazon.com/console/singlesignon/aws-accounts/permission-sets-tab/intro)

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227737470/f9f976fa-6995-4235-beb9-ad2245db25bd.png align="center")

**Para un usuario administrador:**

Seleccionaremos el conjunto de permisos predefinido: ***AdministratorAccess***

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227753067/ffcaa6fe-64ec-4b52-b068-bf343821415b.png align="center")

Hay otros permisos predefinidos que podemos usar según el caso

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227765389/8b4b1909-ea5b-4e14-b754-884a590f1d84.png align="center")

Establecemos el nombre del conjunto de permisos y la duración de la sesión

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227778090/e4d361d6-0fe5-43cf-93ae-19b713f3c4f5.png align="center")

**Para usuarios no administradores**

Para mi caso, usaré el permiso predefinido: ***PowerUserAccess***

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227802758/ba5d28a9-fed3-43d4-af9a-b2f6eb4c924e.png align="center")

Una vez creados los conjuntos de permisos, estos se aprovisionarán y estarán listos para usar

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227816980/23d48096-8e97-4b50-8330-7671ca6cdc6d.png align="center")

## 8 - Creación de usuarios

Estos usuarios pueden iniciar sesión en el portal de acceso de AWS para obtener acceso a las cuentas y aplicaciones en la nube de AWS asignadas.

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227890463/7ccaa4df-4d55-4d09-89e6-80c0d385d776.png align="center")

Ingresamos los datos solicitados

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227910606/a857ca3d-49e4-4c9c-b69e-f4a7523a6717.png align="center")

En mi caso no he creado grupos, así que ire al siguiente paso

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227934555/2f468fdd-0d3f-4bcb-82ff-6d06b6f3499e.png align="center")

Verificamos que todo este bien y creamos el usuario

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227954402/3b455077-4a7b-437e-b5ee-c27ade98c31d.png align="center")

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676227987514/3c3252c2-64ee-4849-aef9-4b6f471296dd.png align="center")

Cuando creamos un usuario, se envía un correo de verificación al correo del usuario creado

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228016106/f05a5938-e460-4d5e-af47-c452e29a5ceb.png align="center")

El cual nos pedirá establecer una contraseña

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228038866/c9c2fa01-5002-4416-8342-8d6f436b1407.png align="center")

Ahora debemos habilitar el MFA del usuario, para lo cual entraremos en el detalle

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228065463/1cac86ab-ff62-466d-bbc1-f27a940d80fd.png align="center")

Y seleccionaremos la opción de Registro MFA

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228105044/e6dd1a20-d995-4055-a336-177b7d00dbbf.png align="center")

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228116601/43742cb5-3f69-43be-9094-260677f6fbbd.png align="center")

Seguimos los pasos de acuerdo al tipo de dispositivo MFA que tengamos. Y una vez listo, nos pedirá cada vez que iniciemos sesión un código aleatorio además del usuario/contraseña

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228134871/3bca7e53-195e-4a11-90e7-43c8e8f84bfd.png align="center")

## 9 - Asignar usuarios a las cuentas que tendrán acceso

Seleccionamos una o más cuentas de AWS para el acceso de múltiples cuentas a usuarios

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228184974/aeb25256-b063-43d6-a909-6f44a4a864ce.png align="center")

Luego seleccionamos el o los usuarios a agregar

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228419778/6ca38c17-30d7-41cb-9893-b8dc9b4618dc.png align="center")

Seleccionamos los permisos que tendrá ese usuario en esa cuenta

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228362053/2a750556-59b3-4a98-a9af-c7038ec5d4ff.png align="center")

Revisamos y confirmamos

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228328248/e27ea5a2-4f95-4db2-9083-86e5802bc922.png align="center")

Para verificar el acceso iniciamos sesión en la URL proporcionada en el punto 6

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228305842/c739d31a-3525-4e47-9bcc-b7414557a2cd.png align="center")

Una vez ingresado los datos podremos ver las cuentas de AWS a las que tenemos acceso y en caso de tener mas de un tipo de permiso podremos elegir cual usar

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228277569/fa69dd19-c772-43f4-af98-8ecdd65827f1.png align="center")

Si ingresamos con la opción de consola de administración podremos observar en el desplegable del menu superior derecho información relacionada a nuestra cuenta

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228266786/e0b8ba3f-a4f2-4fd5-a0e6-43ab58695685.png align="center")

## 10 - Para la configuración de AWS CLI

Debemos tener instalado AWS CLI  
[https://docs.aws.amazon.com/cli/latest/userguide/cli-chap-getting-started.html](https://docs.aws.amazon.com/cli/latest/userguide/cli-chap-getting-started.html)

Luego ejecutamos `aws configure` e ingresaremos los datos que nos provee AWS

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1676228239747/e5470ee8-21fe-42f1-95f9-9d0a1569b683.jpeg align="center")

Y listo, así podemos configurar un entorno multicuenta con AWS Organizations, estableciendo usuarios y permisos para estas cuentas con AWS Identity Center

**Más información:**

[https://docs.aws.amazon.com/organizations/latest/userguide/orgs\_tutorials\_basic.html](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_tutorials_basic.html)
