0Pricing
AWS Security Academy · Aula

Políticas de Sessão e Delimitação Baseada em Tags

Reduza ainda mais as permissões no momento em que uma função for assumida.

Políticas de Sessão e Delimitação Baseada em Tags é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

Restringindo no momento da assunção

Às vezes, você quer conceder uma função, mas restringir o que uma sessão específica pode fazer sem editar a própria função. Políticas de sessão e etiquetas de sessão permitem reduzir as permissões exatamente no momento em que a função é assumida. Esses recursos avançados do STS oferecem um menor privilégio escalável e detalhado, valorizado na prova.

O que é uma política de sessão

Uma política de sessão é uma política em linha ou gerenciada transmitida ao AssumeRole (por meio de Policy ou PolicyArns). Ela não concede novas permissões; só pode filtrar as permissões existentes da função para aquela sessão. As permissões efetivas são a interseção entre as políticas da função e a política de sessão.

Lógica da interseção

Como o resultado é uma interseção, uma política de sessão nunca pode permitir que uma sessão faça mais do que a função já permite. Se a função concede s3:* mas a política de sessão permite apenas s3:GetObject, a sessão só pode obter objetos. Isso torna as políticas de sessão uma forma segura de conceder uma parcela restrita de uma função mais ampla.

Um caso de uso

Um uso comum: uma única função poderosa é assumida por uma ferramenta de orquestração que, para cada trabalho, anexa uma política de sessão limitando esse trabalho a um único bucket ou grupo de recursos. Cada sessão fica rigorosamente delimitada, embora a função subjacente seja ampla. Assim, evita-se criar dezenas de funções personalizadas e restritas.

Transmitindo uma política de sessão

Este trecho da CLI mostra como transmitir uma política de sessão em linha que restringe ainda mais a sessão. A função já deve permitir essas ações para que elas tenham efeito.

aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/Broad \
  --role-session-name job-42 \
  --policy file://restrict.json

Apresentando as etiquetas de sessão

Etiquetas de sessão são atributos de chave-valor anexados a uma sessão no momento do AssumeRole. Transmitidas por meio do parâmetro Tags, elas passam a fazer parte do contexto da solicitação e podem ser consultadas nas políticas por meio de aws:PrincipalTag. As etiquetas de sessão levam atributos sobre quem está assumindo a função para cada decisão de autorização.

Etiquetas viabilizam ABAC

As etiquetas de sessão são a base do controle de acesso baseado em atributos (ABAC) para funções assumidas. Uma política pode exigir que aws:PrincipalTag/Project da sessão seja igual a aws:ResourceTag/Project do recurso, concedendo acesso somente quando as etiquetas do projeto forem correspondentes. Assim, uma única política atende a muitos projetos de forma bem escalável.

Etiquetas transitivas

Quando as funções são encadeadas, as etiquetas de sessão comuns não são transmitidas. Marcar uma etiqueta como transitiva faz com que ela persista nas assunções subsequentes de funções do encadeamento. Isso garante que atributos como o departamento do usuário original acompanhem a identidade por vários saltos, algo importante para manter o ABAC consistente.

Permissões para marcar

Passar tags de sessão exige a permissão sts:TagSession, além de sts:AssumeRole. A política de confiança também pode restringir quais chaves ou valores de tags são permitidos. Controlar quem pode definir quais tags de sessão impede que os usuários concedam acesso a si mesmos atribuindo valores privilegiados às tags.

Combinando as duas ferramentas

As políticas de sessão e as tags de sessão trabalham em conjunto: as tags expressam quem a sessão representa para a correspondência ABAC, enquanto as políticas de sessão limitam o que a sessão pode fazer. Juntas, elas permitem que uma única função abrangente atenda com segurança a muitas sessões rigorosamente delimitadas, o tipo de design elegante e escalável destacado no exame.

Reunindo tudo

Use políticas de sessão para interseccionar e reduzir as permissões de uma função por sessão, nunca para adicioná-las. Use tags de sessão (com sts:TagSession) para conduzir o ABAC por meio de aws:PrincipalTag, marcando as tags como transitivas ao encadear funções. Esses recursos do STS oferecem privilégio mínimo por sessão a partir de um pequeno número de funções reutilizáveis.

Verificação rápida

Teste a delimitação da sessão.

Recapitulação

As políticas de sessão passadas para AssumeRole são interseccionadas com as permissões da função, reduzindo-as, mas nunca ampliando-as. As tags de sessão (que exigem sts:TagSession) alimentam o ABAC por meio de aws:PrincipalTag, e as tags transitivas persistem durante o encadeamento de funções. Juntas, elas permitem aplicar o privilégio mínimo por sessão a partir de algumas funções reutilizáveis.

Perguntas Frequentes

A aula “Políticas de Sessão e Delimitação Baseada em Tags” é grátis?

Sim — o texto completo de “Políticas de Sessão e Delimitação Baseada em Tags” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Políticas de Sessão e Delimitação Baseada em Tags”?

Reduza ainda mais as permissões no momento em que uma função for assumida. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Políticas de Sessão e Delimitação Baseada em Tags”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como o STS Emite Credenciais Temporárias
  2. AssumeRole e a Duração da Sessão
  3. ID Externo e o Deputado Confuso
  4. Políticas de Sessão e Delimitação Baseada em Tags
← Voltar para AWS Security Academy