Segurança e conformidade · tema 7 de 10
IAM: usuários, grupos, roles e políticas
30 min · 2 vídeos · 13 cards · 1 drill
Por que cai
É a tarefa 2.3 do guia e o tema mais denso do domínio de maior peso. A prova não pede política escrita em JSON: ela descreve uma necessidade de acesso em duas linhas e pergunta qual componente do IAM atende. Usuário, grupo e role parecem intercambiáveis para quem nunca separou os três.
Pré-teste · 1 de 2
responda antes de verUma aplicação executada em uma instância EC2 precisa gravar arquivos em um bucket do S3. Qual é a forma recomendada de conceder esse acesso?
Vídeo · português · 22 min
Em uma frase
O IAM é onde a conta decide quem pode fazer o quê, e a prova pede quase sempre a mesma coisa: dada uma necessidade de acesso em duas linhas, qual dos quatro componentes do IAM (usuário, grupo, role, política) atende.
Os quatro componentes e a pista de cada um
| Componente | O que é | A pista no enunciado |
|---|---|---|
| Usuário | Identidade permanente, com senha e possivelmente chave de acesso | Uma pessoa, acesso ao console, conta única |
| Grupo | Conjunto de usuários que herdam a mesma política | Vários funcionários com as mesmas permissões, mudança em um lugar só |
| Role | Identidade sem senha, assumida por um tempo, com credencial temporária | Serviço acessando serviço, acesso entre contas, acesso temporário |
| Política | Documento que concede ou nega ações sobre recursos | Definir o que pode ser feito, reaproveitar permissões |
O usuário raiz
O raiz é a identidade criada junto com a conta e tem acesso irrestrito, inclusive ao que nenhuma política consegue limitar. A recomendação da AWS é tratá-lo como cofre: ative MFA, não gere chave de acesso para ele, não o use no dia a dia e crie identidades com privilégio mínimo para o trabalho normal. Ele fica reservado para as poucas tarefas que exigem a conta, como alterar o plano de suporte ou encerrar a conta.
Políticas: gerenciada, inline e como a decisão é tomada
Uma política diz quais ações são permitidas sobre quais recursos. A gerenciada é um objeto independente, anexável a vários usuários, grupos e roles, e existe na variedade publicada pela AWS e na criada pelo cliente. A inline fica embutida em uma única identidade e é apagada junto com ela.
IAM Identity Center
Quando a empresa tem várias contas, criar um usuário por pessoa em cada conta não escala. O IAM Identity Center conecta o diretório de identidades da empresa e dá a cada pessoa um login único, com escolha da conta a acessar e credenciais temporárias. O que a pessoa pode fazer dentro da conta continua sendo definido por política. Ele resolve quem entra; o IAM continua resolvendo o que se pode fazer.
Como responder o cenário
Localize o sujeito do acesso. Se for um serviço da AWS, é role. Se for um grupo de pessoas com permissões idênticas, é grupo. Se for uma pessoa com acesso a muitas contas usando o login corporativo, é IAM Identity Center. Se o enunciado pedir a prática recomendada, as respostas de sempre são privilégio mínimo, MFA e credencial temporária no lugar de chave permanente. E desconfie de qualquer alternativa que proponha usar o raiz, compartilhar credencial ou dar acesso administrativo por conveniência: na CLF, essas nunca são a resposta certa.
Se quiser outro ângulo1 vídeo
Como cai na sabatina
“Uma aplicação em uma instância EC2 precisa ler objetos de um bucket do S3. Qual é a forma recomendada de conceder esse acesso?”
Erros comuns
- Dar chave de acesso a uma aplicação que roda na AWS. O recomendado é uma role: a credencial vira temporária e ninguém precisa guardar segredo no código.
- Confundir grupo com role. Grupo junta usuários para herdarem a mesma política; role é uma identidade sem senha que alguém ou algum serviço assume por um tempo.
- Usar o usuário raiz no dia a dia. Ele deve ficar protegido com MFA e ser usado só nas poucas tarefas que exigem a conta, como fechar a conta ou mudar o plano de suporte.
- Achar que MFA substitui senha. MFA é um segundo fator somado à senha, não um troca-troca.
- Confundir política gerenciada com política inline. A gerenciada é um objeto reutilizável, anexável a vários; a inline vive presa a uma única identidade e some junto com ela.
- Tratar IAM Identity Center como substituto do IAM. Ele centraliza o acesso de pessoas a várias contas com login único; as permissões dentro da conta continuam sendo políticas do IAM.
- Achar que negar exige apagar a permissão. Uma negação explícita em qualquer política vence qualquer permissão concedida em outra.
Flashcards
Card 1 de 13
0 certos · 0 a reverDrill
Qual recurso do IAM atende ao pedido?
Para cada necessidade, indique o recurso do IAM que a resolve.
1.Uma função Lambda precisa gravar em uma tabela do DynamoDB.
2.Doze analistas de dados devem ter o mesmo conjunto de permissões, alterável em um lugar só.
3.Proteger o usuário raiz contra o uso de uma senha vazada.
4.Dar a uma pessoa acesso a cinco contas da AWS com um login corporativo único.
5.Reaproveitar o mesmo conjunto de permissões em três roles diferentes sem reescrevê-lo.
6.Criar uma identidade permanente para uma pessoa que só usa o console desta conta.
Quiz · 1 de 4
Uma aplicação executada em instâncias EC2 precisa ler mensagens de uma fila do SQS. A empresa quer evitar guardar credenciais no servidor. Qual abordagem atende ao pedido?
Explique para um gerente
Explique em um minuto, sem jargão, por que dar uma chave de acesso permanente a um servidor é pior do que deixá-lo assumir um papel temporário.
Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.
Prefiro falar em voz alta
00:00
Toque para gravar, ou responda em voz alta sem gravar