AWS IAM

AWS Identity and Access Management

Segurança, Identidade e Conformidade Essencial

Controla quem pode fazer o quê na sua conta AWS.

O que é

O IAM define identidades (usuários, grupos, funções) e políticas que autorizam ou negam ações sobre recursos. É a base do controle de acesso e responsabilidade direta do cliente no modelo compartilhado.

Quando usar

  • Sempre: qualquer acesso à AWS passa por autenticação e autorização do IAM.
  • É preciso dar permissões mínimas a pessoas, aplicações ou serviços.
  • Uma aplicação em EC2 ou Lambda precisa acessar outro serviço com segurança.

Como funciona

  • Políticas em JSON concedem permissões; a negação sempre prevalece sobre a permissão.
  • Roles entregam credenciais temporárias: a forma recomendada para aplicações e serviços.
  • MFA adiciona um segundo fator; o usuário raiz deve ser protegido e pouco usado.

Como aparece na prova

  • Princípio do menor privilégio é a resposta correta em praticamente toda questão de permissão.
  • IAM é global e gratuito; não tem custo por usuário ou política.
  • Nunca usar o usuário raiz para tarefas do dia a dia, nem compartilhar credenciais.

Não confunda com

Arquitetura simples

Modelo de responsabilidade compartilhada da AWS Cliente · segurança NA nuvem IAM Dados Config. SO do EC2 Firewall Cripto. AWS · segurança DA nuvem Datacenter Hardware Regiões Rede física Virtualização Instalações
A AWS responde pela segurança DA nuvem: instalações, hardware, rede física e a infraestrutura de virtualização. O cliente responde pela segurança NA nuvem: dados, identidades, configuração e o que roda dentro dos recursos. A divisão exata muda conforme o tipo de serviço.

Questões relacionadas

No modelo de responsabilidade compartilhada, quem é responsável por aplicar as correções de segurança do sistema operacional convidado de uma instância Amazon EC2?

Ver resposta comentada

Resposta: O cliente

A AWS cuida da segurança DA nuvem (instalações, hardware, virtualização). O sistema operacional convidado do EC2, seus pacotes e suas atualizações são segurança NA nuvem, portanto do cliente.

Qual é a prática recomendada pela AWS ao conceder permissões a um novo usuário do IAM?

Ver resposta comentada

Resposta: Aplicar o princípio do menor privilégio

O princípio do menor privilégio determina conceder apenas as permissões necessárias para a tarefa, e nada além disso.

Qual é a primeira medida recomendada para proteger a conta AWS logo após sua criação?

Ver resposta comentada

Resposta: Habilitar MFA no usuário raiz e parar de usá-lo no dia a dia

Proteger o usuário raiz com MFA e usá-lo apenas em tarefas que exigem privilégios exclusivos é a recomendação de segurança fundamental da AWS.

Praticar no simulado