Políticas Baseadas em Identidade versus Baseadas em Recursos
Compare políticas associadas a identidades com políticas associadas a recursos.
Políticas Baseadas em Identidade versus Baseadas em Recursos é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
Dois Locais para Anexar
As permissões na AWS vêm de políticas anexadas em dois locais: a uma identidade (usuário, grupo ou função) ou a um recurso (como um bucket do S3 ou uma chave do KMS). Saber qual tipo se aplica e como eles se combinam é essencial para a prova, pois o acesso entre contas depende totalmente dessa distinção.
Políticas Baseadas em Identidade
Uma política baseada em identidade é anexada a um principal do IAM e define o que esse principal pode fazer. Ela não tem elemento Principal porque o principal é aquele ao qual a política está anexada. Essas políticas podem ser gerenciadas pela AWS, gerenciadas pelo cliente ou incorporadas, e são a forma mais comum de conceder permissões.
Políticas Baseadas em Recursos
Uma política baseada em recursos é anexada diretamente a um recurso e inclui um elemento Principal que identifica quem tem acesso permitido. Exemplos incluem políticas de bucket do S3, políticas de chave do KMS, políticas de fila do SQS e políticas de função do Lambda. Elas especificam tanto quem (Principal) quanto o que (Action) em relação àquele recurso.
Exemplo de Política de Bucket
Esta política de bucket do S3 concede acesso de leitura a outra conta. O Principal identifica a conta confiável, algo que somente uma política baseada em recursos pode fazer.
{
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::444455556666:root" },
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::shared-data/*"
}Lógica na Mesma Conta
Dentro de uma única conta, as políticas baseadas em identidade e em recursos formam uma união: uma requisição é permitida se qualquer uma delas a conceder (e nada a negar). Assim, um objeto do S3 pode ser acessado se a política do usuário ou a política do bucket permitir. Abrir o acesso em qualquer um dos lados é suficiente.
Lógica entre Contas
Para acesso entre contas, a regra é mais rigorosa: ambos os lados devem permiti-lo. O principal precisa de uma política baseada em identidade que permita a ação e a política baseada em recursos na outra conta deve conceder acesso a esse principal. A ausência de qualquer uma das partes nega a requisição. Essa é uma distinção muito cobrada.
Não Há Política de Recursos para Funções
As políticas de confiança nas funções são tecnicamente um tipo de política baseada em recursos. Por isso, a assunção de uma função entre contas exige a política de confiança e a permissão de identidade sts:AssumeRole do chamador. Reconhecer a política de confiança como baseada em recursos ajuda a unificar seu modelo mental de como o acesso é concedido.
Quais Serviços Oferecem Suporte
Nem todo serviço oferece suporte a políticas baseadas em recursos. Os principais que oferecem são: S3, KMS, SQS, SNS, Lambda, Secrets Manager e ECR. Quando um serviço não possui políticas de recursos, o acesso entre contas deve ser concedido por meio da assunção de uma função. A prova pode avaliar se uma abordagem escolhida é sequer possível para determinado serviço.
Escolha do Tipo Correto
Use políticas baseadas em identidade para permissões gerais do tipo "esta equipe pode fazer estas coisas". Use políticas baseadas em recursos quando precisar conceder acesso a um principal externo específico, habilitar o compartilhamento entre contas em um serviço compatível ou definir permissões que acompanhem o próprio recurso.
Auditoria dos Dois Lados
Como o acesso pode vir de qualquer um dos lados, a auditoria exige verificar ambos. O IAM Access Analyzer inspeciona políticas baseadas em recursos para encontrar recursos compartilhados externamente ou publicamente. A simulação de políticas e os dados de último acesso ajudam no lado da identidade. Uma análise completa nunca examina apenas um tipo.
Integração
O acesso na mesma conta é uma união (qualquer política pode permiti-lo), enquanto o acesso entre contas exige que tanto a política de identidade quanto a política de recursos permitam o acesso. As políticas de identidade não têm Principal; as políticas de recursos têm. Escolha o tipo de política adequado ao cenário e lembre-se de quais serviços oferecem suporte a políticas baseadas em recursos.
Verificação Rápida
Teste seu raciocínio sobre os tipos de política.
Recapitulação
As políticas baseadas em identidade são anexadas a principais e não têm elemento Principal; as políticas baseadas em recursos são anexadas a recursos e identificam um Principal. O acesso na mesma conta é uma união das duas; o acesso entre contas exige que ambas permitam o acesso. Somente alguns serviços (S3, KMS, SQS, SNS, Lambda, Secrets Manager, ECR) oferecem suporte a políticas de recursos; caso contrário, use a assunção de função.
Perguntas Frequentes
A aula “Políticas Baseadas em Identidade versus Baseadas em Recursos” é grátis?
Sim — o texto completo de “Políticas Baseadas em Identidade versus Baseadas em Recursos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Políticas Baseadas em Identidade versus Baseadas em Recursos”?
Compare políticas associadas a identidades com políticas associadas a recursos. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Políticas Baseadas em Identidade versus Baseadas em Recursos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Anatomia de um Documento de Política do IAM
- Políticas Baseadas em Identidade versus Baseadas em Recursos
- Fluxo de Decisão da Avaliação de Políticas
- Condições, Curingas e Variáveis de Política