Como o STS Emite Credenciais Temporárias
Entenda o serviço de tokens de segurança por trás de cada função.
Como o STS Emite Credenciais Temporárias é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
O serviço de tokens
O Security Token Service (STS) é o serviço da AWS que emite credenciais de segurança temporárias. Sempre que uma função é assumida ou uma identidade é federada, o STS fornece credenciais de curta duração em vez de chaves permanentes. Entender o STS é fundamental para a prova, pois as credenciais temporárias sustentam quase todos os padrões de acesso seguro na AWS.
O que são credenciais temporárias
As credenciais do STS consistem em três partes: um ID da chave de acesso, uma chave de acesso secreta e um token de sessão. O token de sessão é o que as diferencia das chaves de longa duração; ele precisa acompanhar cada solicitação assinada. As três partes expiram juntas após um período definido, tornando as credenciais autolimitadas.
Por que as credenciais temporárias são mais seguras
Como expiram automaticamente (de 15 minutos a 12 horas), as credenciais temporárias limitam bastante os danos causados por um vazamento. Não há chaves para alternar manualmente nem algo permanente para roubar. É por isso que a AWS recomenda credenciais temporárias em vez de chaves de acesso de longa duração em quase todos os casos, um ponto reforçado repetidamente nas provas.
As APIs principais do STS
O STS disponibiliza algumas operações:
- AssumeRole — assume uma função na mesma conta ou em outra conta.
- AssumeRoleWithSAML — realiza federação por meio de um provedor de identidade SAML.
- AssumeRoleWithWebIdentity — realiza federação por meio de OIDC/identidade da Web.
- GetSessionToken / GetFederationToken — usados para MFA e federação de usuários do IAM.
Fluxo do AssumeRole
A chamada mais comum é AssumeRole. O solicitante, já autenticado, solicita uma função; o STS verifica se a política de confiança da função permite esse solicitante e, em seguida, retorna credenciais temporárias com as permissões da função. O solicitante as utiliza até expirarem e depois assume a função novamente para renová-las.
Chamando AssumeRole
Esta chamada da CLI assume uma função e retorna credenciais temporárias. O ARN da função e um nome de sessão são obrigatórios; o nome da sessão aparece no CloudTrail para fins de auditoria.
aws sts assume-role \
--role-arn arn:aws:iam::123456789012:role/Audit \
--role-session-name security-reviewEndpoints regionais e globais
Historicamente, o STS usava um único endpoint global, mas agora a AWS oferece endpoints regionais do STS. Usar o endpoint regional reduz a latência e melhora a resiliência, e algumas configurações de conformidade o exigem. Regiões mais novas não podem ser acessadas pelo endpoint global; portanto, habilitar o STS regional é uma configuração recomendada.
Identidade do solicitante
A operação GetCallerIdentity retorna a conta, o ID do usuário e o ARN de quem está fazendo a chamada. Ela não exige permissões especiais e é a maneira preferida de confirmar qual identidade suas credenciais representam no momento, sendo útil para depurar sessões de funções assumidas durante uma investigação.
aws sts get-caller-identityCredenciais no CloudTrail
Cada chamada do STS é registrada no CloudTrail, incluindo quem assumiu qual função e o nome de sessão escolhido. Esse registro permite que os investigadores rastreiem exatamente qual pessoa ou serviço obteve credenciais temporárias e o que fez depois. Nomes de sessão significativos tornam essa auditoria muito mais útil.
Token de sessão na prática
Os aplicativos que usam credenciais temporárias precisam enviar o token de sessão com cada solicitação; o AWS SDK e a CLI fazem isso automaticamente após a configuração. Se você encontrar falhas de autenticação com credenciais temporárias, verifique primeiro se o token de sessão está ausente ou não corresponde, pois essa é uma causa frequente.
Colocando o STS em ação
O STS é o mecanismo por trás das funções e da federação: ele emite conjuntos de chave de acesso, chave secreta e token de sessão de curta duração que expiram sozinhos, sendo muito mais seguros do que chaves permanentes. Use as operações da família AssumeRole, prefira endpoints regionais, dê nomes significativos às sessões para o CloudTrail e substitua as credenciais de longa duração pelas temporárias sempre que possível.
Verificação rápida
Teste seus conhecimentos básicos sobre STS.
Recapitulação
O Security Token Service (STS) emite credenciais temporárias: uma chave de acesso, um segredo e um token de sessão que expiram após 15 minutos a 12 horas. As APIs principais incluem AssumeRole, AssumeRoleWithSAML e AssumeRoleWithWebIdentity. Prefira endpoints regionais, use nomes de sessão significativos para o CloudTrail e substitua chaves de longo prazo por chaves temporárias.
Perguntas Frequentes
A aula “Como o STS Emite Credenciais Temporárias” é grátis?
Sim — o texto completo de “Como o STS Emite Credenciais Temporárias” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Como o STS Emite Credenciais Temporárias”?
Entenda o serviço de tokens de segurança por trás de cada função. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Como o STS Emite Credenciais Temporárias”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Como o STS Emite Credenciais Temporárias
- AssumeRole e a Duração da Sessão
- ID Externo e o Deputado Confuso
- Políticas de Sessão e Delimitação Baseada em Tags