0Pricing
AWS Security Academy · Aula

Perfis de Instância para Cargas de Trabalho do EC2

Dê à computação uma identidade própria em vez de incorporar credenciais.

Perfis de Instância para Cargas de Trabalho do EC2 é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

Dando uma identidade à computação

As aplicações no EC2 frequentemente precisam chamar APIs da AWS, mas incorporar chaves de acesso é perigoso. A solução é dar à instância sua própria identidade por meio de um perfil de instância, que fornece credenciais temporárias da função automaticamente. Esse é um dos padrões mais cobrados para eliminar segredos de longa duração das cargas de trabalho.

O que é um perfil de instância

Um perfil de instância é um contêiner para uma função do IAM que você associa a uma instância do EC2. Embora conceitualmente você atribua uma função, o EC2 associa, na prática, o perfil de instância que envolve essa função. Quando você cria uma função para o EC2 no console, um perfil de instância com o mesmo nome é criado automaticamente; com a CLI ou a API, talvez seja necessário criá-lo explicitamente.

Como as credenciais chegam

Depois que um perfil de instância é associado, a instância pode recuperar credenciais temporárias do Instance Metadata Service (IMDS), um endpoint especial de link local em 169.254.169.254. O AWS SDK e a CLI buscam e atualizam essas credenciais de forma transparente, portanto o código da aplicação nunca lida diretamente com chaves.

Endpoint de Metadados

As credenciais ficam em um caminho de metadados associado ao nome da função. Os SDKs consultam esse caminho automaticamente, mas entender sua estrutura ajuda a solucionar problemas relacionados a permissões inesperadas em uma instância. O comando abaixo mostra onde as credenciais são expostas na instância.

http://169.254.169.254/latest/meta-data/iam/security-credentials/

Rotação Automática

Uma grande vantagem é que as credenciais do IMDS são rotacionadas automaticamente muito antes de expirarem. Não há nada para armazenar, nenhuma chave que possa vazar permanentemente e nenhum processo de rotação para criar. Por isso, a AWS recomenda perfis de instância em vez de qualquer esquema que coloque chaves estáticas em um servidor.

A Importância do IMDSv2

O serviço de metadados original (IMDSv1) podia ser explorado por meio de ataques de SSRF (falsificação de requisições do lado do servidor) para roubar credenciais de funções. O IMDSv2 exige primeiro um token de sessão obtido por meio de uma requisição PUT, o que bloqueia a maioria das explorações de SSRF. A prova espera que o IMDSv2 seja imposto e, idealmente, que o limite de saltos seja definido como 1 para impedir que contêineres o alcancem.

Privilégio Mínimo para Funções

A função do perfil de instância deve seguir o princípio do privilégio mínimo: conceda somente as ações e os recursos específicos de que a carga de trabalho precisa. Uma função EC2 ampla demais é perigosa, pois qualquer comprometimento da instância, inclusive por meio de SSRF, expõe essas permissões. Restrinja rigorosamente o escopo das políticas e use condições para limitar o alcance do impacto.

Substituição de Chaves Incorporadas

Se encontrar chaves de acesso estáticas codificadas diretamente em uma aplicação ou um arquivo de credenciais em uma instância, a correção é anexar um perfil de instância e excluir as chaves. A prova frequentemente apresenta isso como a correção de uma descoberta: a resposta correta remove o segredo de longo prazo e depende das credenciais baseadas em função fornecidas pelo IMDS.

Uma Função por Instância

Uma instância EC2 pode ter somente um perfil de instância anexado por vez e, portanto, uma única função. Se uma carga de trabalho precisar de conjuntos de permissões diferentes, projete funções separadas e use instâncias separadas ou faça a aplicação assumir funções adicionais por meio do STS conforme necessário, em vez de ampliar excessivamente a função anexada.

Auditoria do Acesso das Instâncias

Como as credenciais da função aparecem no CloudTrail como ações de uma sessão de função assumida, é possível auditar exatamente o que uma instância fez. Se uma instância for comprometida, criar um instantâneo e verificar no CloudTrail a sessão dessa função revela o que o invasor acessou. Escopo restrito da função combinado com visibilidade do CloudTrail é a combinação segura preferida na prova.

Integração

Para proteger o acesso ao EC2: anexe um perfil de instância que encapsule uma função com privilégio mínimo, imponha o IMDSv2, defina o limite de saltos dos metadados como 1 e remova todas as chaves estáticas. A instância busca e rotaciona automaticamente credenciais temporárias do IMDS, fornecendo uma identidade segura à computação sem nenhum segredo que precise ser gerenciado.

Verificação Rápida

Verifique seus conhecimentos sobre perfis de instância.

Recapitulação

Um perfil de instância encapsula uma função do IAM e a anexa ao EC2, fornecendo credenciais temporárias rotacionadas automaticamente por meio do Serviço de Metadados da Instância. Isso elimina completamente as chaves estáticas. Imponha o IMDSv2 e um limite de saltos igual a 1 para bloquear o roubo de credenciais por SSRF, restrinja o escopo da função aplicando o privilégio mínimo e audite suas sessões no CloudTrail.

Perguntas Frequentes

A aula “Perfis de Instância para Cargas de Trabalho do EC2” é grátis?

Sim — o texto completo de “Perfis de Instância para Cargas de Trabalho do EC2” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Perfis de Instância para Cargas de Trabalho do EC2”?

Dê à computação uma identidade própria em vez de incorporar credenciais. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Perfis de Instância para Cargas de Trabalho do EC2”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Comparando Usuários e Grupos do IAM
  2. O que é Realmente uma Função do IAM
  3. Políticas de Confiança e Quem Pode Assumir uma Função
  4. Perfis de Instância para Cargas de Trabalho do EC2
← Voltar para AWS Security Academy