O que cai na prova
- Controle de acesso em várias contas
- Acesso federado e identidade: IAM e IAM Identity Center
- Infraestrutura global: Regiões e Zonas de Disponibilidade
- Boas práticas de segurança, como o menor privilégio
- Modelo de responsabilidade compartilhada
- Funções, STS, troca de função, acesso entre contas, Control Tower e SCPs
Resumo da aula
- IAM
- Usuários (pessoas ou aplicações com credenciais fixas), grupos (para dar a mesma permissão a vários), funções (credenciais temporárias, assumidas por serviços ou pessoas) e políticas (o JSON que permite ou nega ações). Por padrão, tudo é negado.
- Boas práticas
- Menor privilégio. MFA no usuário raiz e nos usuários do console; não usar o raiz no dia a dia. Preferir funções a chaves de acesso, sobretudo em EC2, Lambda e contêineres.
- Várias contas
- O AWS Organizations agrupa contas em unidades organizacionais; as SCPs limitam o máximo que cada conta pode fazer. O Control Tower monta uma estrutura de várias contas já com regras de governança. O acesso entre contas usa uma função assumida pelo AWS STS.
- Federação
- O IAM Identity Center liga a AWS ao diretório da empresa (como o Microsoft Entra ID ou o Active Directory) para um login único em várias contas. Para aplicativos de clientes, o Amazon Cognito cuida do cadastro e do login.
- Políticas de recurso
- Além das políticas de identidade, alguns serviços aceitam políticas no próprio recurso, como a política de bucket do S3 ou de uma fila SQS, que dizem quem, até de outra conta, pode acessá-lo.
Material oficial gratuito
Abrir o curso oficial no AWS Skill BuilderTrilha AWS Solutions Architect (Português), no AWS Skill BuilderRevisão oficial do módulo 1Vídeos desta aula
4 questões comentadas
Entre grátis para responder, ver a explicação de cada alternativa e mandar o que errar para a revisão.
Suas anotações
Entre grátis para anotar com as suas palavras. Tudo fica reunido no caderno da trilha.