Auditando Compartilhamentos com o IAM Access Analyzer
Detecte recursos compartilhados sem intenção fora da sua conta.
Auditando Compartilhamentos com o IAM Access Analyzer é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
O risco do compartilhamento não intencional
É fácil escrever uma política que conceda acesso acidentalmente ao público ou a uma conta externa. Uma única política de bucket excessivamente ampla pode expor dados confidenciais.
O IAM Access Analyzer verifica continuamente seus recursos e informa quais estão compartilhados fora da sua zona de confiança, antes que um invasor os encontre.
O que o Access Analyzer faz
O Access Analyzer usa raciocínio automatizado (lógica matemática) para analisar políticas de recursos e identificar acesso externo.
- Ele define uma zona de confiança, geralmente sua conta ou organização.
- Qualquer concessão que ultrapasse essa zona se torna uma constatação.
Trata-se de uma análise proativa, não de uma revisão de registros.
Tipos de recursos compatíveis
A análise de acesso externo abrange muitos serviços com políticas de recursos, incluindo:
- Buckets do S3, funções do IAM (políticas de confiança) e chaves do KMS.
- Funções do Lambda, filas do SQS, segredos do Secrets Manager e outros.
Para cada recurso, ele informa quem, fora da sua zona de confiança, pode acessá-lo.
Como ler uma constatação
Uma constatação de acesso externo informa o recurso, o principal externo e as ações permitidas.
Em seguida, você decide se o acesso é intencional (marcando-o como arquivado/esperado) ou um erro (corrigindo a política). Constatações intencionais podem ser suprimidas com regras de arquivamento, para que restem apenas as surpresas reais.
Constatações de acesso não utilizado
O Access Analyzer também detecta acesso não utilizado: funções e usuários do IAM com permissões ou credenciais que nunca usam.
- Funções não utilizadas, chaves de acesso não utilizadas e permissões não utilizadas são todos identificados.
- Removê-los reduz sua superfície de ataque e reforça o privilégio mínimo.
Validação de políticas
Antes de implantar uma política, o Access Analyzer pode validá-la com base em mais de cem verificações.
Ele sinaliza erros de sintaxe, concessões excessivamente amplas e avisos de segurança, além de sugerir melhorias. Assim, os erros são detectados no momento da criação, e não depois da exposição.
Geração de políticas
O Access Analyzer pode gerar uma política de privilégio mínimo com base no histórico do CloudTrail.
Ele examina quais ações uma identidade realmente executou e produz uma política personalizada que concede apenas essas ações. Isso transforma uma política inicial ampla em uma política restrita e baseada em evidências.
Verificações personalizadas de políticas
Para pipelines, as verificações personalizadas de políticas permitem afirmar regras de forma programática.
Você pode verificar se uma nova política é no máximo tão permissiva quanto uma linha de base aprovada ou se ela nunca concede determinadas ações confidenciais. Essas verificações se integram ao CI/CD para bloquear alterações arriscadas antes da mesclagem.
Análise em toda a organização
Defina a zona de confiança como a organização AWS inteira e execute o Access Analyzer a partir de uma conta de administrador delegado.
Assim, qualquer compartilhamento que ultrapasse os limites de toda a organização será sinalizado, enquanto o compartilhamento interno entre contas será tratado como confiável. Isso permite ampliar a auditoria para todas as contas.
Agindo com base nas descobertas
Um fluxo de trabalho saudável: revise regularmente as novas descobertas, arquive as esperadas com regras e corrija as demais reforçando as políticas.
Integre as descobertas ao Hub de Segurança para que elas fiquem junto de outros sinais de segurança em um único console.
Quando usar o Analisador de Acesso
Use o Analisador de Acesso sempre que a pergunta for "o que está exposto fora da minha conta?" ou "quais permissões não estão sendo usadas?"
Ele complementa o CloudTrail (o que aconteceu) e o Config (estado atual), respondendo quem pode acessar meus recursos por meio da lógica das políticas.
Verificação rápida
Escolha a ferramenta certa.
Recapitulação
Você aprendeu como o Analisador de Acesso do IAM protege contra compartilhamentos não intencionais.
- As descobertas de acesso externo mostram os recursos que podem ser acessados fora da sua zona de confiança.
- As descobertas de acesso não utilizado garantem o princípio do menor privilégio.
- Ele também valida e gera políticas e é executado em toda a organização.
Perguntas Frequentes
A aula “Auditando Compartilhamentos com o IAM Access Analyzer” é grátis?
Sim — o texto completo de “Auditando Compartilhamentos com o IAM Access Analyzer” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Auditando Compartilhamentos com o IAM Access Analyzer”?
Detecte recursos compartilhados sem intenção fora da sua conta. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Auditando Compartilhamentos com o IAM Access Analyzer”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Login Único com o IAM Identity Center
- SAML, OIDC e Federação de Identidades Web
- Funções entre Contas e Políticas de Recursos
- Auditando Compartilhamentos com o IAM Access Analyzer