Quando voce cria sua primeira conta AWS, um usuario raiz e criado automaticamente. Essa conta tem a capacidade de fazer absolutamente tudo: deletar todos os dados da empresa, encerrar a conta, alterar informacoes de faturamento. Usa-la para trabalho diario e extremamente perigoso.
O IAM (Identity and Access Management) e o servico que gerencia quem pode acessar o que e como. E a primeira linha de defesa na seguranca da AWS.
---
Pense nisso como um sistema de crachas de empresa
Imagine um grande predio de escritorios. Se todos os funcionarios usassem o mesmo cracha de acesso total, um estagiario poderia entrar acidentalmente na sala de servidores, ou um ex-funcionario poderia ainda acessar o cofre depois de sair.
O IAM e um sistema que da a cada pessoa exatamente o nivel de acesso que precisa e nada mais. Estagiarios tem apenas acesso ao escritorio, desenvolvedores aos seus servidores de desenvolvimento, e administradores ao sistema completo.
---
Os 4 componentes principais do IAM
!Os 4 componentes centrais do IAM: Usuários, Grupos, Funções, Políticas
Usuarios
Pessoas individuais ou aplicacoes que acessam a AWS. Cada usuario tem suas proprias credenciais de login unicas (senha ou chaves de acesso).
Importante: o usuario raiz e um usuario IAM comum sao diferentes. O usuario raiz e a conta de administrador definitiva que pode fazer tudo. Nunca o use para tarefas diarias.
---
Grupos
Uma forma de agrupar varios usuarios com o mesmo papel e gerenciar suas permissoes de uma so vez.
Por exemplo, crie um grupo "Equipe de Desenvolvimento" e atribua acesso ao EC2. Todos os 10 desenvolvedores desse grupo obtem automaticamente as mesmas permissoes. Quando um novo desenvolvedor entra, voce so o adiciona ao grupo — sem precisar configurar permissoes do zero.
---
Funcoes (Roles)
Uma forma de emprestar permissoes temporariamente. As funcoes podem ser atribuidas nao apenas a pessoas, mas aos proprios servicos da AWS.
Por exemplo, suponha que um servidor EC2 precise fazer upload de arquivos para o S3. O servidor em si nao e uma pessoa, entao voce nao pode dar uma senha a ele. Em vez disso, voce atribui uma funcao a ele.
Pense nas funcoes como "crachas de visitante" em um escritorio. Voce da a um convidado um passe de um dia — funciona quando necessario e expira automaticamente quando a visita termina.
---
Politicas
Regras que definem o que e permitido e o que nao e. Sao escritas em formato JSON.
Voce anexa politicas a usuarios, grupos ou funcoes para conceder permissoes. Voce pode ser muito especifico — por exemplo, "permitir leitura de buckets S3 mas negar exclusao deles".
---
3 habitos de seguranca que voce deve seguir
Bloquear o usuario raiz: nunca use o usuario raiz para trabalho diario. Logo apos criar sua conta AWS, ative o MFA no usuario raiz e guarde-o com seguranca.
Principio do menor privilegio: da a cada usuario apenas as permissoes minimas necessarias para seu trabalho. Nao ha razao para dar a um desenvolvedor permissao para deletar o banco de dados de producao.
Ativar MFA (Autenticacao Multifator): uma senha sozinha nao e suficiente. Adicionar um segundo fator como um aplicativo OTP no smartphone torna sua conta dramaticamente mais segura. Mesmo que uma senha seja roubada, a conta permanece protegida.
---
Servicos relacionados a conhecer
| Servico | O que faz | |---------|----------| | IAM Identity Center (SSO) | Login unico em multiplas contas AWS | | AWS STS | Emite credenciais de seguranca temporarias sob demanda | | Amazon Cognito | Gerencia o login de usuarios para apps moveis e sites | | AWS Secrets Manager | Armazena com seguranca informacoes sensiveis como senhas e chaves API |
---
Pontos-chave para o exame
"Nunca use o usuario raiz para tarefas diarias" -- o principio de seguranca mais importante
"Conceda apenas as permissoes minimas necessarias" -- Principio do menor privilegio
"Gerenciar as mesmas permissoes para varios usuarios facilmente" -- use Grupos
"Um servico AWS acessando outro servico AWS" -- use Funcoes (Roles)
"Emitir credenciais temporarias" -- AWS STS ou Funcoes
"Senha mais verificacao adicional" -- MFA
"Login unico em multiplas contas" -- IAM Identity Center (SSO)
As politicas sao escritas em formato JSON
As funcoes podem ser atribuidas a servicos AWS, usuarios de outras contas e provedores de identidade externos