> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# Asumir rol

> Asumir un rol en esta cuenta u otra cuenta de la misma organización. El llamador necesita el permiso iam:AssumeRole (o una asignación de rol de cuenta de Workspace efectiva), y el rol de destino debe confiar de forma independiente en el llamador.

La cuenta de sesión proviene del rol de destino, no del encabezado selected-account. La sesión usa los permisos de rol de destino y las directivas de organización delegadas, sujetas a los límites aplicables, las denegaciones explícitas y una directiva de sesión de restricción opcional. Los permisos de los principales de origen no se unen en la sesión.


<Info>
  Requiere la acción de IAM **`iam:AssumeRole`**. Consulte [permisos de IAM](/es/iam/permissions) para obtener la lista completa, lo que cubre cada una y un ejemplo de directiva.
</Info>


## OpenAPI

````yaml /es/api-reference/specs/iam.yaml post /v1/assume-role
openapi: 3.0.3
info:
  title: API de Basaltic IAM
  version: 1.0.0
  description: >
    Administración de identidad y acceso de cuentas: cuentas de servicio, roles,
    directivas de cuenta y sesiones temporales con ámbito de cuenta. La
    autenticación y el inicio de sesión personal permanecen en IAM. Las
    organizaciones, cuentas, usuarios, grupos y directivas de organización se
    administran mediante la API de Workspace.


    Las funciones y las políticas personalizadas pertenecen a la cuenta
    seleccionada. Sus CRN globales usan una región vacía y el identificador de
    la cuenta propietaria.<name>Las entradas de relación se clasifican una vez
    como CRN, UUID o nombre, sin fallback de sintaxis.


    AssumeRole resuelve la cuenta propietaria del rol de destino. El llamador
    necesita permiso de origen y el rol de destino debe confiar en el llamador;
    la sesión resultante usa solo los permisos del rol de destino, sujeto a
    límites y restricciones de sesión.
  contact:
    name: Basaltic Support
    email: ping@basaltic.sh
  license:
    name: Proprietary
    url: https://basaltic.sh/terms
servers:
  - url: https://iam.basaltic.sh
    description: Endpoint de API global
security:
  - BearerAuth: []
paths:
  /v1/assume-role:
    post:
      tags:
        - IAM
      summary: Asumir rol
      description: >
        Asumir un rol en esta cuenta u otra cuenta de la misma organización. El
        llamador necesita el permiso iam:AssumeRole (o una asignación de rol de
        cuenta de Workspace efectiva), y el rol de destino debe confiar de forma
        independiente en el llamador.


        La cuenta de sesión proviene del rol de destino, no del encabezado
        selected-account. La sesión usa los permisos de rol de destino y las
        directivas de organización delegadas, sujetas a los límites aplicables,
        las denegaciones explícitas y una directiva de sesión de restricción
        opcional. Los permisos de los principales de origen no se unen en la
        sesión.
      operationId: assumeRole
      requestBody:
        required: true
        content:
          application/json:
            schema:
              $ref: '#/components/schemas/AssumeRoleRequest'
      responses:
        '200':
          description: Función asumida con éxito
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/AssumeRoleResponse'
        '400':
          $ref: '#/components/responses/BadRequest'
        '401':
          $ref: '#/components/responses/Unauthorized'
        '403':
          description: No se le permite asumir este papel
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/Error'
        '404':
          $ref: '#/components/responses/NotFound'
        '500':
          $ref: '#/components/responses/InternalServerError'
        '503':
          description: >
            La credencial no se rechazó: una dependencia de la plataforma no
            pudo completar el intercambio. Vuelva a intentarlo en lugar de rotar
            el rol o la clave.
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/Error'
              example:
                error:
                  code: SERVICE_UNAVAILABLE
                  message: >-
                    The service is temporarily unavailable. Please try again
                    later.
                  request_id: 550e8400-e29b-41d4-a716-446655440000
      security:
        - BearerAuth: []
components:
  schemas:
    AssumeRoleRequest:
      type: object
      additionalProperties: false
      required:
        - role
      properties:
        role:
          $ref: '#/components/schemas/RoleReference'
        duration_seconds:
          type: integer
          minimum: 900
          maximum: 43200
          default: 3600
          description: Duración de validez de la credencial (15 min a 12 horas)
          example: 3600
        policy:
          $ref: '#/components/schemas/SessionPolicyDocument'
    AssumeRoleResponse:
      type: object
      description: >
        Las credenciales de una sesión de rol, en ambas formas que se pueden
        presentar.


        `access_token` es un token portador para esta API — envíelo como
        `Authorization: Bearer <token>`. Los otros cuatro campos son
        credenciales de AWS SigV4 para el punto final de almacenamiento de
        objetos compatible con S3, que no dice nada más.


        Ambos provienen de la misma sesión y comparten su vencimiento, por lo
        que revocar la sesión detiene a ambos a la vez. Utilice cualquiera que
        sea el punto final que está llamando; no hay necesidad de elegir uno en
        el momento de la solicitud.
      properties:
        access_token:
          type: string
          description: >
            Token portador para la API de Basaltic. Presencia en cada sesión de
            rol.
          example: eyJhbGciOiJFUzI1NiIsInR5cCI6ImF0K2p3dCIsImtpZCI6Ii4uLiJ9...
        token_type:
          type: string
          description: Siempre `Bearer` cuando `access_token` está presente.
          example: Bearer
        expires_in:
          type: integer
          description: Segundos hasta que `access_token` expira.
          example: 3600
        access_key_id:
          type: string
          description: Id de clave de acceso SigV4, para el punto final S3.
          example: AKIA...
        secret_access_key:
          type: string
          description: Secreto SigV4, para el punto final S3.
          example: wJalrXUtnFEMI...
        session_token:
          type: string
          description: >
            Token de sesión SigV4, para el punto final S3. Enviar como
            `X-Amz-Security-Token` e incluirlo en `SignedHeaders`.
          example: FwoGZXIvYXdzE...
        expiration:
          type: string
          format: date-time
          description: >
            Cuando la sesión —y por lo tanto ambos formularios de credenciales—
            caduca.
          example: '2026-01-15T09:30:00Z'
        account_id:
          type: string
          description: UUID de la cuenta propietaria del rol de destino.
          format: uuid
        account_handle:
          type: string
          description: Identificador de cuenta de propietario del rol de destino.
        role_id:
          type: string
          description: UUID inmutable del rol asumido.
          format: uuid
    Error:
      type: object
      required:
        - error
      properties:
        error:
          type: object
          required:
            - code
            - message
            - request_id
          properties:
            code:
              type: string
              description: Código de error que identifica el tipo de error
              example: INVALID_INPUT
            message:
              type: string
              description: Mensaje de error legible por el ser humano
              example: Invalid request parameters
            params:
              type: object
              additionalProperties: true
              description: >-
                Valores no sensibles opcionales para la interpolación de errores
                localizados, codificados por código de error. Nunca presente por
                errores del servidor.
              example:
                instances: 2
                pools: 0
            request_id:
              type: string
              format: uuid
              description: Solicitar ID para depuración
              example: 550e8400-e29b-41d4-a716-446655440000
    RoleReference:
      type: string
      description: >-
        UUID del rol de la cuenta, nombre inmutable en la cuenta seleccionada, o
        crn:iam::<account-handle>:función/<name>. AssumeRole puede usar un CRN
        calificado para dirigirse a otra cuenta de la misma organización, y la
        sesión resultante se vincula a la cuenta de rol de destino.
      example: crn:iam::production:role/reports
    SessionPolicyDocument:
      type: object
      description: >
        Una política en línea que abarca las credenciales que se están creando.
        No otorga nada por sí mismo: cada solicitud hecha con las credenciales
        resultantes debe ser permitida por las políticas efectivas del rol
        asumido *y* por este documento, por lo que solo puede restringir los
        permisos del rol asumido.


        El documento es validado en el camino y almacenado con la sesión — un
        documento inválido falla la llamada con `INVALID_INPUT` en lugar de ser
        ignorado. Las declaraciones toman la misma forma que en una política
        administrada, pero no llevan `conditions`; una política de sesión se
        limita a acciones y recursos solamente.
      required:
        - version
        - statements
      properties:
        version:
          type: string
          enum:
            - '2024-01-01'
          example: '2024-01-01'
        statements:
          type: array
          minItems: 1
          items:
            $ref: '#/components/schemas/SessionPolicyStatement'
      example:
        version: '2024-01-01'
        statements:
          - effect: allow
            actions:
              - storage:GetObject
            resources:
              - crn:storage:sa-saopaulo-1::bucket/reports/*
    SessionPolicyStatement:
      type: object
      description: >
        Una declaración de política de sesión. La misma exclusividad de
        acción/recurso que `PolicyStatement` — exactamente uno de
        `actions`/`not_actions` y uno de `resources`/`not_resources`.
      required:
        - effect
      allOf:
        - oneOf:
            - required:
                - actions
            - required:
                - not_actions
        - oneOf:
            - required:
                - resources
            - required:
                - not_resources
      properties:
        sid:
          type: string
          description: Identificador de la declaración
          example: OnlyReports
        effect:
          type: string
          enum:
            - allow
            - deny
          example: allow
        actions:
          type: array
          minItems: 1
          items:
            type: string
          description: Acciones en servicio:formato de acción
          example:
            - storage:GetObject
        not_actions:
          type: array
          minItems: 1
          items:
            type: string
          description: La declaración cubre todas las acciones excepto estas
          example:
            - iam:*
        resources:
          type: array
          minItems: 1
          items:
            type: string
          description: Identificadores o patrones de recursos
          example:
            - crn:storage:sa-saopaulo-1::bucket/reports/*
        not_resources:
          type: array
          minItems: 1
          items:
            type: string
          description: La declaración cubre todos los recursos excepto estos
          example:
            - crn:iam::production:role/*
  responses:
    BadRequest:
      description: Parámetros de solicitud no válidos
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: INVALID_INPUT
              message: Invalid request parameters
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Unauthorized:
      description: Se requiere autenticación o el token no es válido
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: UNAUTHORIZED
              message: Authentication required
              request_id: 550e8400-e29b-41d4-a716-446655440000
    NotFound:
      description: No se encontró el recurso
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: NOT_FOUND
              message: Resource not found
              request_id: 550e8400-e29b-41d4-a716-446655440000
    InternalServerError:
      description: Error interno del servidor
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: INTERNAL_ERROR
              message: An internal error occurred
              request_id: 550e8400-e29b-41d4-a716-446655440000
  securitySchemes:
    BearerAuth:
      type: http
      scheme: bearer
      bearerFormat: JWT
      description: >+
        Un token bearer de OAuth 2.0, enviado como `Authorization: Bearer
        <token>`. Esta es la forma recomendada de autenticación.


        Obtén el token intercambiando el par de claves de acceso de una cuenta
        de servicio en `POST /v1/oauth/token` con
        `grant_type=client_credentials`. Es el flujo estándar de credenciales de
        cliente; las bibliotecas compatibles con OAuth pueden obtener y renovar
        el token por ti.


        ```

        curl -s -u "$KEY_ID:$SECRET" -d grant_type=client_credentials \
          https://iam.basaltic.sh/v1/oauth/token
        ```


        Los tokens duran una hora por defecto. El mismo par de claves de acceso
        también sirve como credencial AWS SigV4 para el endpoint de objetos
        compatible con S3, que solo acepta ese método de autenticación.


````

This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.