Acesso seguro aos recursos

Jean Diogo, SAA-C03 #1: IAM na prática. 28 minVer no YouTube

Série gravada em 2024, para a versão atual da prova (SAA-C03).

O que cai na prova

  • Controle de acesso em várias contas
  • Acesso federado e identidade: IAM e IAM Identity Center
  • Infraestrutura global: Regiões e Zonas de Disponibilidade
  • Boas práticas de segurança, como o menor privilégio
  • Modelo de responsabilidade compartilhada
  • Funções, STS, troca de função, acesso entre contas, Control Tower e SCPs

Resumo da aula

IAM
Usuários (pessoas ou aplicações com credenciais fixas), grupos (para dar a mesma permissão a vários), funções (credenciais temporárias, assumidas por serviços ou pessoas) e políticas (o JSON que permite ou nega ações). Por padrão, tudo é negado.
Boas práticas
Menor privilégio. MFA no usuário raiz e nos usuários do console; não usar o raiz no dia a dia. Preferir funções a chaves de acesso, sobretudo em EC2, Lambda e contêineres.
Várias contas
O AWS Organizations agrupa contas em unidades organizacionais; as SCPs limitam o máximo que cada conta pode fazer. O Control Tower monta uma estrutura de várias contas já com regras de governança. O acesso entre contas usa uma função assumida pelo AWS STS.
Federação
O IAM Identity Center liga a AWS ao diretório da empresa (como o Microsoft Entra ID ou o Active Directory) para um login único em várias contas. Para aplicativos de clientes, o Amazon Cognito cuida do cadastro e do login.
Políticas de recurso
Além das políticas de identidade, alguns serviços aceitam políticas no próprio recurso, como a política de bucket do S3 ou de uma fila SQS, que dizem quem, até de outra conta, pode acessá-lo.