AWS IAM
AWS Identity and Access Management
Controla quem pode fazer o quê na sua conta AWS.
O que é
O IAM define identidades (usuários, grupos, funções) e políticas que autorizam ou negam ações sobre recursos. É a base do controle de acesso e responsabilidade direta do cliente no modelo compartilhado.
Quando usar
- Sempre: qualquer acesso à AWS passa por autenticação e autorização do IAM.
- É preciso dar permissões mínimas a pessoas, aplicações ou serviços.
- Uma aplicação em EC2 ou Lambda precisa acessar outro serviço com segurança.
Como funciona
- Políticas em JSON concedem permissões; a negação sempre prevalece sobre a permissão.
- Roles entregam credenciais temporárias: a forma recomendada para aplicações e serviços.
- MFA adiciona um segundo fator; o usuário raiz deve ser protegido e pouco usado.
Como aparece na prova
- Princípio do menor privilégio é a resposta correta em praticamente toda questão de permissão.
- IAM é global e gratuito; não tem custo por usuário ou política.
- Nunca usar o usuário raiz para tarefas do dia a dia, nem compartilhar credenciais.
Não confunda com
IAM Identity Center centraliza acesso a várias contas com login único.
Cognito autentica usuários finais de aplicações, não administradores da AWS.
Secrets Manager guarda segredos da aplicação; IAM concede permissões.
Arquitetura simples
Questões relacionadas
No modelo de responsabilidade compartilhada, quem é responsável por aplicar as correções de segurança do sistema operacional convidado de uma instância Amazon EC2?
Ver resposta comentada
Resposta: O cliente
A AWS cuida da segurança DA nuvem (instalações, hardware, virtualização). O sistema operacional convidado do EC2, seus pacotes e suas atualizações são segurança NA nuvem, portanto do cliente.
Qual é a prática recomendada pela AWS ao conceder permissões a um novo usuário do IAM?
Ver resposta comentada
Resposta: Aplicar o princípio do menor privilégio
O princípio do menor privilégio determina conceder apenas as permissões necessárias para a tarefa, e nada além disso.
Qual é a primeira medida recomendada para proteger a conta AWS logo após sua criação?
Ver resposta comentada
Resposta: Habilitar MFA no usuário raiz e parar de usá-lo no dia a dia
Proteger o usuário raiz com MFA e usá-lo apenas em tarefas que exigem privilégios exclusivos é a recomendação de segurança fundamental da AWS.