Tópico

Gerenciamento de identidades e acessos (IAM)

Aprenda como a AWS controla quem pode fazer o quê: as peças do IAM (usuários, grupos, roles e políticas), como proteger o usuário root com privilégio mínimo, a autenticação e a MFA, e o acesso do seu time com o IAM Identity Center e a federação.

Gerenciamento de identidades e acessos é o terceiro tópico do domínio Segurança e conformidade. Toda ação na AWS se resume a uma pergunta: esta identidade tem permissão para fazer isto com este recurso? O IAM é o serviço que responde a ela, controlando quem entra na conta e o que cada identidade pode fazer depois.

O tópico tem 4 lições. A primeira cobre as peças do IAM (usuários, grupos, roles e políticas) e como uma solicitação é avaliada. A segunda cobre o usuário root da conta e o princípio do privilégio mínimo. A terceira cobre a autenticação e a MFA. A quarta cobre o IAM Identity Center e a federação, o jeito recomendado de dar ao time acesso a muitas contas.

O que este tópico cobre

  • o que é o IAM e a diferença entre autenticação e autorização
  • as quatro peças: usuários, grupos, roles e políticas
  • como a AWS avalia uma solicitação: negação por padrão, e um Deny explícito sempre vence
  • políticas baseadas em identidade e políticas baseadas em recurso
  • o usuário root, as poucas tarefas que só ele faz, e como trancá-lo
  • o princípio do privilégio mínimo e começar pelas políticas gerenciadas pela AWS
  • as formas de se autenticar, a MFA e os tipos de dispositivo MFA da AWS
  • o IAM Identity Center, os permission sets e a federação com SAML 2.0 e OpenID Connect

Por que isso importa

Segurança e conformidade é o domínio de maior peso na prova CLF-C02, e o IAM carrega boa parte dele. Muitas questões testam se você distingue um usuário de uma role, reconhece uma tarefa exclusiva do root, escolhe a opção de MFA mais forte, ou prefere o IAM Identity Center a usuários IAM espalhados pelas contas. Domine as peças e você raciocina sobre esses cenários em vez de adivinhar.

Vale também em contas reais. A primeira coisa a fazer em uma conta nova da AWS é proteger o usuário root e criar identidades próprias para o trabalho diário. Acertar o IAM, com privilégio mínimo, MFA e credenciais temporárias, mantém a conta segura conforme cresce de uma pessoa para uma organização inteira.

Lições deste tópico

  1. 1Fundamentos do IAMGratuito
  2. 2O usuário root e o privilégio mínimo
  3. 3Autenticação e autenticação multifator
  4. 4IAM Identity Center e federação