Fundamentos do IAM

Um guia sobre os componentes principais do IAM (usuarios, grupos, funcoes, politicas) e melhores praticas de seguranca.

Quando voce cria sua primeira conta AWS, um usuario raiz e criado automaticamente. Essa conta tem a capacidade de fazer absolutamente tudo: deletar todos os dados da empresa, encerrar a conta, alterar informacoes de faturamento. Usa-la para trabalho diario e extremamente perigoso.

O IAM (Identity and Access Management) e o servico que gerencia quem pode acessar o que e como. E a primeira linha de defesa na seguranca da AWS.

---

 

Pense nisso como um sistema de crachas de empresa

Imagine um grande predio de escritorios. Se todos os funcionarios usassem o mesmo cracha de acesso total, um estagiario poderia entrar acidentalmente na sala de servidores, ou um ex-funcionario poderia ainda acessar o cofre depois de sair.

O IAM e um sistema que da a cada pessoa exatamente o nivel de acesso que precisa e nada mais. Estagiarios tem apenas acesso ao escritorio, desenvolvedores aos seus servidores de desenvolvimento, e administradores ao sistema completo.

---

 

Os 4 componentes principais do IAM

!Os 4 componentes centrais do IAM: Usuários, Grupos, Funções, Políticas

Usuarios

Pessoas individuais ou aplicacoes que acessam a AWS. Cada usuario tem suas proprias credenciais de login unicas (senha ou chaves de acesso).

Importante: o usuario raiz e um usuario IAM comum sao diferentes. O usuario raiz e a conta de administrador definitiva que pode fazer tudo. Nunca o use para tarefas diarias.

---

 

Grupos

Uma forma de agrupar varios usuarios com o mesmo papel e gerenciar suas permissoes de uma so vez.

Por exemplo, crie um grupo "Equipe de Desenvolvimento" e atribua acesso ao EC2. Todos os 10 desenvolvedores desse grupo obtem automaticamente as mesmas permissoes. Quando um novo desenvolvedor entra, voce so o adiciona ao grupo — sem precisar configurar permissoes do zero.

---

 

Funcoes (Roles)

Uma forma de emprestar permissoes temporariamente. As funcoes podem ser atribuidas nao apenas a pessoas, mas aos proprios servicos da AWS.

Por exemplo, suponha que um servidor EC2 precise fazer upload de arquivos para o S3. O servidor em si nao e uma pessoa, entao voce nao pode dar uma senha a ele. Em vez disso, voce atribui uma funcao a ele.

Pense nas funcoes como "crachas de visitante" em um escritorio. Voce da a um convidado um passe de um dia — funciona quando necessario e expira automaticamente quando a visita termina.

---

 

Politicas

Regras que definem o que e permitido e o que nao e. Sao escritas em formato JSON.

Voce anexa politicas a usuarios, grupos ou funcoes para conceder permissoes. Voce pode ser muito especifico — por exemplo, "permitir leitura de buckets S3 mas negar exclusao deles".

---

 

3 habitos de seguranca que voce deve seguir

Bloquear o usuario raiz: nunca use o usuario raiz para trabalho diario. Logo apos criar sua conta AWS, ative o MFA no usuario raiz e guarde-o com seguranca.

Principio do menor privilegio: da a cada usuario apenas as permissoes minimas necessarias para seu trabalho. Nao ha razao para dar a um desenvolvedor permissao para deletar o banco de dados de producao.

Ativar MFA (Autenticacao Multifator): uma senha sozinha nao e suficiente. Adicionar um segundo fator como um aplicativo OTP no smartphone torna sua conta dramaticamente mais segura. Mesmo que uma senha seja roubada, a conta permanece protegida.

---

 

Servicos relacionados a conhecer

| Servico | O que faz | |---------|----------| | IAM Identity Center (SSO) | Login unico em multiplas contas AWS | | AWS STS | Emite credenciais de seguranca temporarias sob demanda | | Amazon Cognito | Gerencia o login de usuarios para apps moveis e sites | | AWS Secrets Manager | Armazena com seguranca informacoes sensiveis como senhas e chaves API |

---

 

Pontos-chave para o exame

"Nunca use o usuario raiz para tarefas diarias" -- o principio de seguranca mais importante

"Conceda apenas as permissoes minimas necessarias" -- Principio do menor privilegio

"Gerenciar as mesmas permissoes para varios usuarios facilmente" -- use Grupos

"Um servico AWS acessando outro servico AWS" -- use Funcoes (Roles)

"Emitir credenciais temporarias" -- AWS STS ou Funcoes

"Senha mais verificacao adicional" -- MFA

"Login unico em multiplas contas" -- IAM Identity Center (SSO)

As politicas sao escritas em formato JSON

As funcoes podem ser atribuidas a servicos AWS, usuarios de outras contas e provedores de identidade externos

Voltar à lista do blog