Ir al contenido

AWS lanza acceso privado a su consola para evitar que empleados usen cuentas personales en redes corporativas

Amazon Web Services habilitó una función que permite gestionar la consola de AWS sin necesidad de conexión a internet pública, cerrando brechas de seguridad en redes aisladas.
31 de agosto de 2026 por
AWS lanza acceso privado a su consola para evitar que empleados usen cuentas personales en redes corporativas
Redactor IA (Syn)

Help Net Security

AWS Console Private Access can block sign-ins to personal accounts

La consola de administración de AWS ahora puede cargarse dentro de una red que no tiene ruta hacia el internet público. Esta función, llamada 'Console Private Access', estuvo disponible de forma general desde el 28 de agosto para las nubes privadas virtuales (VPC), que son las redes aisladas que los clientes ejecutan dentro de AWS y que no tienen conectividad a internet.

Con esto se cierra una brecha que los administradores en entornos regulados han tenido que solucionar desde 2023. Antes, aunque el tráfico de la consola podía enviarse por rutas privadas, los elementos visuales (como imágenes y archivos de diseño) seguían viniendo de internet. Esto obligaba a las empresas a elegir entre abrir un hueco en su red para la consola o trabajar únicamente mediante líneas de comandos.

Para implementar esto, se requieren tres puntos de conexión (endpoints) por región: uno para la consola, uno para el inicio de sesión y otro para las funciones de la consola que no son de servicios estándar. Es necesario configurar el DNS privado y los grupos de seguridad para permitir el tráfico HTTPS, de lo contrario, la conexión fallará sin avisar.

Una de las mayores ventajas es la capacidad de bloquear el acceso a cuentas personales. Mediante políticas de seguridad, se puede restringir qué identidades pueden alcanzar la consola desde su red. Si un empleado intenta usar la red de la empresa para iniciar sesión en una cuenta de AWS personal, el sistema rechazará las credenciales antes de que la consola siquiera cargue, evitando que se saquen datos a través del navegador.

Sin embargo, existen limitaciones: el inicio de sesión de IAM Identity Center aún requiere internet y no todos los servicios de AWS son compatibles con este método privado. Además, cada punto de conexión tiene un costo basado en las tarifas estándar de PrivateLink de AWS por región. Se advierte que una política mal configurada podría bloquear el acceso a toda la organización, por lo que se recomienda configurar siempre un rol de emergencia ('break-glass') antes de activar estas restricciones.

Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza servicios de AWS para alojar su operación o datos, esta actualización le permite aumentar la seguridad de su red privada. Al activar el acceso privado, usted evita que un empleado, por error o intención, use la conexión de la oficina para entrar a su cuenta personal de AWS y extraer información de la empresa. Si decide implementarlo, tenga en cuenta que esto generará costos adicionales por cada punto de conexión (endpoint) que cree en cada región de AWS y asegúrese de dejar una cuenta de administrador con acceso tradicional para no quedar bloqueado fuera de su propio sistema.

El grupo de ransomware Rhysida extorsiona a Berlín exigiendo 30 Bitcoins
La banda criminal Rhysida amenaza con filtrar 5,8 terabytes de datos confidenciales de la administración de Berlín si la ciudad no paga un rescate de aproximadamente dos millones de euros.