En entornos multitenant sobre Amazon EKS es frecuente la necesidad de permitir que múltiples clientes compartan infraestructura y, al mismo tiempo, garantizar que cada uno acceda únicamente a sus propios objetos en S3. Una aproximación eficiente es combinar la identidad de pod con etiquetas de sesión aplicadas al principal que asume el rol de IAM, de modo que una sola entidad de confianza pueda representar a muchos inquilinos sin perder aislamiento.
Conceptualmente la idea consiste en que los pods utilicen la federación OpenID Connect del clúster para asumir un rol común, pero durante la asunción de ese rol se adjunta un identificador del inquilino como etiqueta de sesión. Las políticas de bucket y de clave KMS pueden entonces referirse a esas etiquetas para permitir o denegar operaciones en función del tenant, evitando la proliferación de roles IAM por cliente y facilitando la operativa y gobernanza.
Pasos generales para implementar la solución: establecer el proveedor OIDC en AWS a partir del clúster EKS; crear un rol IAM compartido cuya trust policy permita la asunción vía web identity para el proveedor del clúster; habilitar la posibilidad de pasar etiquetas de sesión y diseñar la política de permisos para limitar acciones en S3 condicionadas a valores de aws PrincipalTag; instrumentar las cuentas de servicio de Kubernetes para que, al emitir la petición de asunción de rol, incluyan la etiqueta tenant apropiada; y finalmente aplicar políticas de bucket que usen aws PrincipalTag en las condiciones para separar el acceso por prefijo u objeto.
Al diseñar las políticas conviene preferir condiciones basadas en etiquetas antes que en nombres fijos de recursos. Por ejemplo, en lugar de listar ARNs específicos por cliente, la política puede permitir s3 GetObject y PutObject únicamente cuando aws PrincipalTag tenant sea igual al identificador presente en el prefijo del bucket. Esto simplifica onboarding de nuevos inquilinos y reduce el mantenimiento manual.
Desde el punto de vista de seguridad es recomendable acompañar la solución con controles adicionales: uso de claves KMS con políticas que verifiquen etiquetas de sesión, registros de CloudTrail y logs de S3 para auditoría, y límites de tasa y cuotas para evitar abuso. La integración con prácticas de ciberseguridad ayuda a detectar intentos de escalada o uso inadecuado de credenciales.
Existen trade offs a considerar. Mantener un único rol compartido reduce la complejidad administrativa y mejora la reutilización de permisos, pero exige controles rigurosos sobre cómo se generan y validan las etiquetas de sesión para impedir su falsificación. Alternativas como roles por tenant ofrecen aislamiento más fuerte a costa de mayor overhead operativo.
En la fase de implementación técnica hay detalles prácticos que conviene valorar: cómo generar los valores de tenant en la cadena de confianza del token, la forma de pasar tags en la llamada de STS cuando se usa la token de servicio de Kubernetes, y cómo plasmar esas reglas en políticas de IAM y policies de S3. Realizar pruebas exhaustivas con entornos staging y casos de abuso ayuda a validar el modelo antes de pasar a producción.
Desde una perspectiva de negocio, esta estrategia aporta escalabilidad y control de costes al permitir servir a muchos clientes con una base de infra compartida, lo que encaja bien con proyectos basados en software a medida y aplicaciones a medida donde la velocidad de despliegue y la gobernanza son claves. Además, al combinar estos patrones con capacidades de observabilidad y servicios cloud bien diseñados, las organizaciones pueden reducir riesgos regulatorios y demostrar cumplimiento.
En Q2BSTUDIO acompañamos a equipos que desean adoptar arquitecturas cloud seguras y escalables, combinando experiencia en servicios cloud aws y azure con prácticas de desarrollo de software y automatización. Podemos ayudar a definir la estrategia de identidad en EKS, implementar políticas de acceso basadas en etiquetas y asegurar la integración con sistemas de inteligencia de negocio o con soluciones de inteligencia artificial y agentes IA cuando la plataforma lo requiera. Si necesitas una solución personalizada, en Q2BSTUDIO desarrollamos tanto aplicaciones a medida como plataformas robustas para gestión de datos y seguridad.
Si te interesa profundizar en la arquitectura cloud y en cómo abordamos despliegues seguros en AWS y Azure puedes consultar nuestros servicios en servicios cloud y explorar propuestas de desarrollo de producto en software a medida. Integrar este patrón con controles de ciberseguridad y pipelines de observabilidad permitirá escalar sin sacrificar aislamiento ni cumplimiento, facilitando además el aprovechamiento de datos para análisis avanzado o integración con Power BI y servicios de inteligencia de negocio.





