Mi servicio en AWS se conecta sin una sola key en el .env
Publicado el 31 de agosto de 2026
𝗠𝗶 𝘀𝗲𝗿𝘃𝗶𝗰𝗶𝗼 𝗲𝗻 𝗔𝗪𝗦 𝘀𝗲 𝗰𝗼𝗻𝗲𝗰𝘁𝗮 𝘀𝗶𝗻 𝘂𝗻𝗮 𝘀𝗼𝗹𝗮 𝗸𝗲𝘆 𝗲𝗻 𝗲𝗹 .𝗲𝗻𝘃
En mi local necesito credenciales para hablar con AWS. En producción no defino ninguna — y funciona igual 😅
En mi trabajo actual, cuando desarrollo desde mi máquina asumo un 𝗿𝗼𝗹 𝗜𝗔𝗠 con 𝗽𝗼𝗹𝗶́𝘁𝗶𝗰𝗮 𝗱𝗲 𝗺𝗲𝗻𝗼𝗿 𝗽𝗿𝗶𝘃𝗶𝗹𝗲𝗴𝗶𝗼 y uso las credenciales temporales de ese rol para conectarme a los servicios. Pero el día que desplegué ese mismo servicio dentro de AWS, no definí ninguna de esas variables… y siguió conectándose sin problema 💻
La razón es que el 𝗦𝗗𝗞 𝗱𝗲 𝗔𝗪𝗦 no busca credenciales en un solo lugar. Recorre una 𝗰𝗮𝗱𝗲𝗻𝗮 𝗱𝗲 𝗽𝗿𝗼𝘃𝗲𝗲𝗱𝗼𝗿𝗲𝘀, en orden 👇
1️⃣ Variables de entorno — lo que uso en mi local
2️⃣ El perfil de ~/.aws/credentials
3️⃣ El 𝗿𝗼𝗹 𝗜𝗔𝗠 𝗮𝗱𝗷𝘂𝗻𝘁𝗼 𝗮 𝗹𝗮 𝗶𝗻𝘀𝘁𝗮𝗻𝗰𝗶𝗮 — lo que pasa en producción
Cuando el servicio corre dentro de AWS con un rol adjunto, el SDK le pide credenciales temporales al 𝗺𝗲𝘁𝗮𝗱𝗮𝘁𝗮 𝗱𝗲 𝗹𝗮 𝗶𝗻𝘀𝘁𝗮𝗻𝗰𝗶𝗮 y las rota solo. Nunca hay una key escrita en ningún lado.
Y ahí está lo bueno 🔥
🔐 Cero secretos en el .env — si alguien entra al servidor, no encuentra nada que robar
🔁 Las credenciales se rotan solas, sin que yo toque nada
🎯 El rol carga solo los permisos exactos que ese servicio necesita — 𝗺𝗲𝗻𝗼𝗿 𝗽𝗿𝗶𝘃𝗶𝗹𝗲𝗴𝗶𝗼 de verdad, no en teoría
Definir keys de AWS dentro de AWS es resolver a mano algo que la plataforma ya te da resuelto 💪
Campeón, ¿tu servicio en AWS todavía se conecta con keys en variables de entorno, o ya le adjuntaste un rol? 🤔
¡Sigan volando, Campeones! ✈️