Delegando a Criação de Funções com Segurança
Permita que as equipes criem funções sem ultrapassar uma proteção definida.
Delegando a Criação de Funções com Segurança é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
O dilema da delegação
As equipes trabalham mais rapidamente quando podem criar suas próprias funções e políticas do IAM, mas o acesso irrestrito ao IAM é perigoso: um desenvolvedor poderia conceder direitos de administrador a si mesmo. O desafio é permitir que as equipes criem funções e, ao mesmo tempo, garantir que elas permaneçam dentro de limites seguros. As fronteiras de permissões tornam isso possível — um cenário frequentemente cobrado no exame.
O risco de escalada de privilégios
Sem proteções, conceder a alguém iam:CreateRole e iam:AttachRolePolicy equivale, na prática, a conceder acesso de administrador. Essa pessoa poderia criar uma função com AdministratorAccess e assumi-la. Esse caminho de escalada de privilégios é exatamente o que a delegação segura precisa bloquear, sem impedir a criação legítima de funções.
A fronteira como proteção
A solução é exigir que qualquer função criada por um usuário delegado tenha uma fronteira de permissões específica anexada. Mesmo que ele anexe AdministratorAccess à nova função, a fronteira limitará suas permissões efetivas. A função criada nunca poderá ultrapassar o que a fronteira permite, neutralizando o risco de escalada.
Duas condições necessárias
Uma política de delegação segura usa duas verificações de condição: uma garante que a nova função tenha a fronteira exigida (por meio de iam:PermissionsBoundary), e outra impede que o usuário modifique ou exclua a própria fronteira. Ambas são necessárias; caso contrário, um desenvolvedor astuto poderia simplesmente remover a fronteira depois.
Exigindo a fronteira
Esta condição obriga toda chamada CreateRole a anexar a fronteira nomeada. Sem ela, a ação de criação é negada.
"Condition": {
"StringEquals": {
"iam:PermissionsBoundary": "arn:aws:iam::123:policy/TeamBoundary"
}
}Protegendo a política de fronteira
Você também deve impedir que o usuário delegado edite a política de fronteira ou a desanexe das funções. Adicione instruções explícitas de Deny para ações como iam:DeleteRolePermissionsBoundary e iam:CreatePolicyVersion, direcionadas ao ARN da fronteira. Caso contrário, a proteção poderá ser removida silenciosamente, anulando todo o design.
Delimitando caminho e nomenclatura
As políticas de delegação geralmente restringem o caminho ou a nomenclatura das funções que um usuário pode criar, por exemplo, permitindo apenas funções em /developers/. Isso mantém as funções em um espaço de nomes conhecido, facilitando a auditoria e impedindo interferências em funções privilegiadas de outras partes da conta.
Permissões versus confiança
Mesmo com uma fronteira, observe a política de confiança da nova função. Um desenvolvedor poderia criar uma função confiável para uma conta externa. Restrinja quem pode ser definido como principal confiável ou combine a delegação com SCPs e o Access Analyzer para detectar e bloquear relações de confiança externas inesperadas.
Autonomia com segurança
Quando feita corretamente, a delegação oferece verdadeira autonomia às equipes: elas criam e gerenciam funções livremente dentro da fronteira, enquanto a equipe de segurança pode ficar tranquila sabendo que nenhuma função ultrapassará o limite. Esse equilíbrio entre velocidade e segurança é exatamente o que o exame SCS-C02 espera que você saiba projetar.
Combinando com controles da organização
Em ambientes com várias contas, combine fronteiras por identidade com SCPs para toda a conta. A SCP define um teto para a conta inteira, e as fronteiras refinam os limites por usuário delegado. Aplicar as duas camadas oferece defesa em profundidade, de modo que uma lacuna em um controle seja contida pelo outro.
Reunindo tudo
A delegação segura da criação de funções exige: exigir uma fronteira de permissões em toda função criada, proteger a fronteira contra modificação ou remoção com negativas explícitas, delimitar caminhos e nomes e restringir a confiança nas novas funções. Combine isso com SCPs para estabelecer tetos em toda a conta. Assim, os caminhos de escalada de privilégios são fechados, preservando a autonomia das equipes.
Verificação rápida
Teste a delegação segura.
Recapitulação
Delegar com segurança a criação de funções do IAM significa exigir uma fronteira de permissões em toda função criada por meio da condição iam:PermissionsBoundary, negar alterações nessa fronteira, delimitar caminhos e nomes das funções e restringir as políticas de confiança das novas funções. Combine isso com SCPs para estabelecer tetos em toda a conta, fechando os caminhos de escalada de privilégios e permitindo a autonomia.
Perguntas Frequentes
A aula “Delegando a Criação de Funções com Segurança” é grátis?
Sim — o texto completo de “Delegando a Criação de Funções com Segurança” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Delegando a Criação de Funções com Segurança”?
Permita que as equipes criem funções sem ultrapassar uma proteção definida. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Delegando a Criação de Funções com Segurança”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que um Limite de Permissões Restringe
- Delegando a Criação de Funções com Segurança
- Organizations, OUs e Estratégia de SCP
- Como as SCPs se Combinam com as Permissões do IAM