Pular para o conteúdo

Tema

Segurança e conformidade · tema 7 de 10

IAM: usuários, grupos, roles e políticas

30 min · 2 vídeos · 13 cards · 1 drill

Por que cai

É a tarefa 2.3 do guia e o tema mais denso do domínio de maior peso. A prova não pede política escrita em JSON: ela descreve uma necessidade de acesso em duas linhas e pergunta qual componente do IAM atende. Usuário, grupo e role parecem intercambiáveis para quem nunca separou os três.

Pré-teste · 1 de 2

responda antes de ver

Uma aplicação executada em uma instância EC2 precisa gravar arquivos em um bucket do S3. Qual é a forma recomendada de conceder esse acesso?

Quanta certeza você tem?

Vídeo · português · 22 min

Cobre os três componentes que a prova confunde de propósito. Preste atenção na parte em que ele explica por que aplicação não deve usar chave de acesso: é a resposta de várias questões.

Em uma frase

O IAM é onde a conta decide quem pode fazer o quê, e a prova pede quase sempre a mesma coisa: dada uma necessidade de acesso em duas linhas, qual dos quatro componentes do IAM (usuário, grupo, role, política) atende.

Os quatro componentes e a pista de cada um

ComponenteO que éA pista no enunciado
UsuárioIdentidade permanente, com senha e possivelmente chave de acessoUma pessoa, acesso ao console, conta única
GrupoConjunto de usuários que herdam a mesma políticaVários funcionários com as mesmas permissões, mudança em um lugar só
RoleIdentidade sem senha, assumida por um tempo, com credencial temporáriaServiço acessando serviço, acesso entre contas, acesso temporário
PolíticaDocumento que concede ou nega ações sobre recursosDefinir o que pode ser feito, reaproveitar permissões

O usuário raiz

O raiz é a identidade criada junto com a conta e tem acesso irrestrito, inclusive ao que nenhuma política consegue limitar. A recomendação da AWS é tratá-lo como cofre: ative MFA, não gere chave de acesso para ele, não o use no dia a dia e crie identidades com privilégio mínimo para o trabalho normal. Ele fica reservado para as poucas tarefas que exigem a conta, como alterar o plano de suporte ou encerrar a conta.

Políticas: gerenciada, inline e como a decisão é tomada

Uma política diz quais ações são permitidas sobre quais recursos. A gerenciada é um objeto independente, anexável a vários usuários, grupos e roles, e existe na variedade publicada pela AWS e na criada pelo cliente. A inline fica embutida em uma única identidade e é apagada junto com ela.

IAM Identity Center

Quando a empresa tem várias contas, criar um usuário por pessoa em cada conta não escala. O IAM Identity Center conecta o diretório de identidades da empresa e dá a cada pessoa um login único, com escolha da conta a acessar e credenciais temporárias. O que a pessoa pode fazer dentro da conta continua sendo definido por política. Ele resolve quem entra; o IAM continua resolvendo o que se pode fazer.

Como responder o cenário

Localize o sujeito do acesso. Se for um serviço da AWS, é role. Se for um grupo de pessoas com permissões idênticas, é grupo. Se for uma pessoa com acesso a muitas contas usando o login corporativo, é IAM Identity Center. Se o enunciado pedir a prática recomendada, as respostas de sempre são privilégio mínimo, MFA e credencial temporária no lugar de chave permanente. E desconfie de qualquer alternativa que proponha usar o raiz, compartilhar credencial ou dar acesso administrativo por conveniência: na CLF, essas nunca são a resposta certa.

Se quiser outro ângulo1 vídeo
Complementar e curto, só sobre o segundo fator. Vale para fixar que MFA soma à senha e que o usuário raiz é o primeiro que precisa dele.

Como cai na sabatina

Uma aplicação em uma instância EC2 precisa ler objetos de um bucket do S3. Qual é a forma recomendada de conceder esse acesso?

Erros comuns

  • Dar chave de acesso a uma aplicação que roda na AWS. O recomendado é uma role: a credencial vira temporária e ninguém precisa guardar segredo no código.
  • Confundir grupo com role. Grupo junta usuários para herdarem a mesma política; role é uma identidade sem senha que alguém ou algum serviço assume por um tempo.
  • Usar o usuário raiz no dia a dia. Ele deve ficar protegido com MFA e ser usado só nas poucas tarefas que exigem a conta, como fechar a conta ou mudar o plano de suporte.
  • Achar que MFA substitui senha. MFA é um segundo fator somado à senha, não um troca-troca.
  • Confundir política gerenciada com política inline. A gerenciada é um objeto reutilizável, anexável a vários; a inline vive presa a uma única identidade e some junto com ela.
  • Tratar IAM Identity Center como substituto do IAM. Ele centraliza o acesso de pessoas a várias contas com login único; as permissões dentro da conta continuam sendo políticas do IAM.
  • Achar que negar exige apagar a permissão. Uma negação explícita em qualquer política vence qualquer permissão concedida em outra.

Flashcards

Card 1 de 13

0 certos · 0 a rever

Drill

Qual recurso do IAM atende ao pedido?

Para cada necessidade, indique o recurso do IAM que a resolve.

  1. 1.Uma função Lambda precisa gravar em uma tabela do DynamoDB.

  2. 2.Doze analistas de dados devem ter o mesmo conjunto de permissões, alterável em um lugar só.

  3. 3.Proteger o usuário raiz contra o uso de uma senha vazada.

  4. 4.Dar a uma pessoa acesso a cinco contas da AWS com um login corporativo único.

  5. 5.Reaproveitar o mesmo conjunto de permissões em três roles diferentes sem reescrevê-lo.

  6. 6.Criar uma identidade permanente para uma pessoa que só usa o console desta conta.

Quiz · 1 de 4

Uma aplicação executada em instâncias EC2 precisa ler mensagens de uma fila do SQS. A empresa quer evitar guardar credenciais no servidor. Qual abordagem atende ao pedido?

Explique para um gerente

Explique em um minuto, sem jargão, por que dar uma chave de acesso permanente a um servidor é pior do que deixá-lo assumir um papel temporário.

Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.

Prefiro falar em voz alta

00:00

Toque para gravar, ou responda em voz alta sem gravar

Para ir além5 artigos