Gerenciamento de identidades e acessos (IAM)
Aprenda como a AWS controla quem pode fazer o quê: as peças do IAM (usuários, grupos, roles e políticas), como proteger o usuário root com privilégio mínimo, a autenticação e a MFA, e o acesso do seu time com o IAM Identity Center e a federação.
Gerenciamento de identidades e acessos é o terceiro tópico do domínio Segurança e conformidade. Toda ação na AWS se resume a uma pergunta: esta identidade tem permissão para fazer isto com este recurso? O IAM é o serviço que responde a ela, controlando quem entra na conta e o que cada identidade pode fazer depois.
O tópico tem 4 lições. A primeira cobre as peças do IAM (usuários, grupos, roles e políticas) e como uma solicitação é avaliada. A segunda cobre o usuário root da conta e o princípio do privilégio mínimo. A terceira cobre a autenticação e a MFA. A quarta cobre o IAM Identity Center e a federação, o jeito recomendado de dar ao time acesso a muitas contas.
O que este tópico cobre
- o que é o IAM e a diferença entre autenticação e autorização
- as quatro peças: usuários, grupos, roles e políticas
- como a AWS avalia uma solicitação: negação por padrão, e um Deny explícito sempre vence
- políticas baseadas em identidade e políticas baseadas em recurso
- o usuário root, as poucas tarefas que só ele faz, e como trancá-lo
- o princípio do privilégio mínimo e começar pelas políticas gerenciadas pela AWS
- as formas de se autenticar, a MFA e os tipos de dispositivo MFA da AWS
- o IAM Identity Center, os permission sets e a federação com SAML 2.0 e OpenID Connect
Por que isso importa
Segurança e conformidade é o domínio de maior peso na prova CLF-C02, e o IAM carrega boa parte dele. Muitas questões testam se você distingue um usuário de uma role, reconhece uma tarefa exclusiva do root, escolhe a opção de MFA mais forte, ou prefere o IAM Identity Center a usuários IAM espalhados pelas contas. Domine as peças e você raciocina sobre esses cenários em vez de adivinhar.
Vale também em contas reais. A primeira coisa a fazer em uma conta nova da AWS é proteger o usuário root e criar identidades próprias para o trabalho diário. Acertar o IAM, com privilégio mínimo, MFA e credenciais temporárias, mantém a conta segura conforme cresce de uma pessoa para uma organização inteira.
