0Pricing
AWS Security Academy · Aula

Comparando Usuários e Grupos do IAM

Entenda as identidades de longo prazo e como os grupos simplificam o acesso.

Comparando Usuários e Grupos do IAM é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

Identidades no IAM

O AWS Identity and Access Management (IAM) é o serviço que controla quem pode fazer o quê na sua conta. Dois de seus componentes básicos são usuários e grupos. Um usuário é uma identidade permanente vinculada a uma pessoa ou aplicação, enquanto um grupo é simplesmente um contêiner que reúne usuários para que compartilhem as mesmas permissões. Entender essa diferença é a base para todo o restante do exame.

O que é um usuário do IAM

Um usuário do IAM é uma identidade de longo prazo com um nome exclusivo dentro da sua conta. Ele pode ter dois tipos de credenciais:

  • Uma senha do console para entrar pela Web.
  • Chaves de acesso (um ID de chave de acesso e um segredo) para chamadas programáticas de API e da CLI.

Como essas credenciais têm longa duração, a AWS as considera de maior risco. A prática recomendada é preferir funções e credenciais temporárias em vez de criar muitos usuários com chaves permanentes.

O que é um grupo do IAM

Um grupo do IAM é uma coleção de usuários que compartilham permissões por meio de políticas anexadas. Os grupos tornam o gerenciamento de acesso escalável: em vez de anexar a mesma política a dez desenvolvedores, você a anexa uma vez ao grupo "Desenvolvedores" e adiciona os usuários. Fatos importantes esperados no exame:

  • Um grupo não tem credenciais e não pode ser uma entidade principal em uma política.
  • Um usuário pode pertencer a vários grupos.
  • Os grupos não podem ser aninhados em outros grupos.

Como as permissões são aplicadas

Quando um usuário faz uma solicitação, o IAM combina todas as políticas aplicáveis: as anexadas diretamente ao usuário e as anexadas a cada grupo ao qual o usuário pertence. O resultado é a união de todas as ações permitidas, a menos que haja uma negação explícita em qualquer parte. Isso significa que a associação a grupos apenas adiciona permissões, nunca as remove, exceto por meio de uma instrução de negação explícita.

Por que os grupos reduzem desvios

Gerenciar permissões por usuário favorece o desvio de configuração: com o tempo, cada usuário acumula um conjunto de políticas ligeiramente diferente e difícil de auditar. Os grupos centralizam as permissões, para que uma única alteração de política seja aplicada de forma consistente a todos em uma função. Para um auditor, listar quem pertence ao grupo "Admins" é muito mais fácil do que examinar dezenas de usuários individualmente.

Listagem da associação a grupos

Você pode verificar as associações pela CLI para auditar quem tem acesso elevado. O comando abaixo lista cada usuário dentro de um grupo, uma etapa inicial comum ao responder a uma descoberta de acesso excessivamente privilegiado.

aws iam get-group --group-name Admins --query "Users[].UserName"

O usuário raiz é diferente

Não confunda usuários do IAM com o usuário raiz. O usuário raiz é a identidade proprietária da conta, criada quando a conta é aberta, e tem acesso irrestrito que não pode ser limitado por políticas do IAM. A AWS recomenda enfaticamente que você mantenha as credenciais raiz protegidas, habilite a autenticação multifator (MFA) para ela e nunca a use no trabalho diário. Em vez disso, crie usuários individuais do IAM ou, melhor ainda, use federação.

Credenciais e MFA

Todo usuário do IAM deve ter a MFA habilitada, o que exige um segundo fator, como uma chave de hardware ou um aplicativo autenticador, além da senha. Você pode exigir MFA por meio de condições de política, como aws:MultiFactorAuthPresent. O exame frequentemente testa o uso de MFA para proteger operações confidenciais, como excluir recursos ou alterar configurações de segurança.

Antipadrão de contas de serviço

Um erro comum é criar usuários do IAM com chaves de acesso estáticas para aplicações executadas no EC2 (Elastic Compute Cloud). Isso incorpora segredos de longo prazo que podem vazar. O padrão seguro é uma função do IAM associada à instância, que abordaremos a seguir. Para equipes humanas, prefira a federação do IAM Identity Center em vez de usuários gerenciados individualmente.

Auditoria de usuários e grupos

O relatório de credenciais do IAM é um CSV que pode ser baixado e lista todos os usuários, quando suas senhas e chaves de acesso foram usadas pela última vez e se a MFA está ativa. Combinado com o IAM Access Analyzer e os dados de último acesso, ele ajuda a encontrar usuários inativos, chaves não utilizadas e grupos com permissões amplas demais. A revisão regular é uma parte essencial da aplicação do princípio do menor privilégio, valorizada no exame.

Escolhendo entre usuários e grupos

Use usuários quando precisar de uma identidade distinta, com credenciais, para uma pessoa ou aplicação legada. Use grupos para atribuir permissões compartilhadas de forma organizada e evitar divergências entre usuários. Em projetos modernos, minimize completamente os usuários permanentes, recorrendo a funções para cargas de trabalho e à federação para pessoas. Usuários e grupos continuam sendo conceitos essenciais, mas são o ponto de partida, não o destino.

Verificação rápida

Teste sua compreensão sobre usuários e grupos.

Recapitulação

Você aprendeu que um usuário do IAM é uma identidade com credenciais de longo prazo, enquanto um grupo do IAM é um contêiner sem credenciais que reúne usuários para compartilhar políticas. As permissões são a união das políticas do usuário e do grupo; os grupos não podem ser aninhados, e o usuário raiz deve ser protegido com MFA. Prefira funções para cargas de trabalho e federação para pessoas, evitando segredos de longa duração e divergências de configuração.

Perguntas Frequentes

A aula “Comparando Usuários e Grupos do IAM” é grátis?

Sim — o texto completo de “Comparando Usuários e Grupos do IAM” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Comparando Usuários e Grupos do IAM”?

Entenda as identidades de longo prazo e como os grupos simplificam o acesso. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Comparando Usuários e Grupos do IAM”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Comparando Usuários e Grupos do IAM
  2. O que é Realmente uma Função do IAM
  3. Políticas de Confiança e Quem Pode Assumir uma Função
  4. Perfis de Instância para Cargas de Trabalho do EC2
← Voltar para AWS Security Academy