Anatomia de um Documento de Política do IAM
Leia o efeito, a ação, o recurso e a condição de uma política.
Anatomia de um Documento de Política do IAM é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
As Políticas Definem Permissões
Na AWS, as permissões são expressas por meio de políticas: documentos JSON que concedem ou negam acesso a ações em recursos. Ler uma política com fluência é uma habilidade essencial do SCS-C02, pois quase toda questão de acesso se resume ao que uma política permite, nega ou deixa de abranger. Esta lição analisa a estrutura parte por parte.
A Matriz de Statements
Uma política contém um campo Version (use "2012-10-17") e um elemento Statement, que pode ser um statement ou uma matriz deles. Cada statement é uma regra independente. A AWS avalia todos os statements, portanto um único documento pode permitir algumas ações e negar explicitamente outras.
Effect: Allow ou Deny
Cada statement tem um Effect que pode ser Allow ou Deny. A AWS nega por padrão: sem um Allow correspondente, uma requisição é negada. Um Deny correspondente sempre prevalece sobre qualquer Allow. Reconhecer o Effect de cada statement é a primeira coisa a verificar ao analisar o acesso.
Action e NotAction
O elemento Action lista as operações da API às quais o statement se aplica, escritas como serviço:operação, por exemplo s3:GetObject. Caracteres curinga são permitidos, como s3:* ou s3:Get*. O inverso, NotAction, corresponde a todas as ações exceto as listadas e é fácil de usar incorretamente, por isso a prova o aborda com atenção.
Resource e NotResource
O elemento Resource identifica os recursos aos quais as ações se aplicam, usando ARNs (nomes de recursos da Amazon). Por exemplo, um bucket específico e seus objetos. O valor "*" significa todos os recursos. NotResource corresponde a tudo, exceto aos ARNs listados. Restringir rigorosamente o escopo dos recursos é fundamental para aplicar o privilégio mínimo.
Uma Política de Exemplo
Esta política baseada em identidade permite somente a leitura de objetos de um bucket. Observe a ação, o ARN específico no nível do objeto e o efeito Allow explícito.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::reports/*"
}]
}O Bloco Condition
Um bloco Condition opcional restringe quando um statement se aplica, usando chaves de contexto e operadores. Por exemplo, permite o acesso somente se a requisição usar TLS (aws:SecureTransport) ou vier de um IP conhecido. As condições permitem adicionar um controle detalhado e sensível ao contexto, além de simplesmente definir ação e recurso.
Principal nas Políticas de Recursos
As políticas baseadas em identidade omitem o elemento Principal porque já estão anexadas a um principal. As políticas baseadas em recursos (como uma política de bucket do S3) incluem Principal para identificar a quem a regra se aplica. Verificar se uma política contém um Principal informa qual tipo de política está sendo lido.
Caracteres Curinga São Arriscados
Caracteres curinga como "Action": "*" e "Resource": "*" juntos concedem acesso administrativo completo. A prova frequentemente apresenta uma política permissiva demais e pede que você a restrinja. A correção é substituir os curingas por ações e ARNs específicos, aplicando o privilégio mínimo.
ARNs Decodificados
Um ARN tem o formato arn:partition:service:region:account:resource. Alguns serviços omitem a região ou a conta (o S3 omite ambas na parte referente ao bucket). Ler os ARNs com precisão permite identificar se uma política tem como alvo um recurso, uma conta ou tudo, o que afeta diretamente o nível de acesso concedido.
Leitura Rápida de Políticas
Para analisar qualquer política: verifique o Effect, leia o Action (preste atenção a NotAction e aos curingas), restrinja o escopo do Resource (observe o "*") e examine qualquer Condition. Lembre-se de que a negação explícita prevalece sobre a permissão e que a negação é o padrão. Com prática, você poderá avaliar o alcance real de uma política em segundos, exatamente como a prova exige.
Verificação Rápida
Teste sua habilidade de leitura de políticas.
Recapitulação
Uma política do IAM é um JSON com uma Version e uma matriz de Statement. Cada statement tem um Effect (Allow/Deny), Action (ou NotAction), Resource por meio de ARNs (ou NotResource) e uma Condition opcional. As políticas baseadas em recursos adicionam um Principal. A negação é o padrão, a negação explícita sempre prevalece e os curingas indicam permissões excessivas que devem ser restringidas.
Perguntas Frequentes
A aula “Anatomia de um Documento de Política do IAM” é grátis?
Sim — o texto completo de “Anatomia de um Documento de Política do IAM” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Anatomia de um Documento de Política do IAM”?
Leia o efeito, a ação, o recurso e a condição de uma política. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Anatomia de um Documento de Política do IAM”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Anatomia de um Documento de Política do IAM
- Políticas Baseadas em Identidade versus Baseadas em Recursos
- Fluxo de Decisão da Avaliação de Políticas
- Condições, Curingas e Variáveis de Política