AWS Security Academy · Aula

O que um Limite de Permissões Restringe

Entenda o máximo de permissões que uma identidade pode ter.

Aula 1 de 413 etapas

O que um Limite de Permissões Restringe é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

Definindo um teto

Uma fronteira de permissões é um recurso avançado do IAM que define as permissões máximas que um usuário ou função pode ter. Ela não concede nada por si só; limita o que as políticas baseadas em identidade podem efetivamente permitir. As fronteiras de permissões são um tema frequente em exames porque possibilitam delegar com segurança o gerenciamento de permissões.

Fronteira versus política de identidade

Uma política baseada em identidade concede permissões; uma fronteira de permissões as limita. As permissões efetivas são a interseção das duas: uma ação só é permitida se tanto a política de identidade quanto a fronteira a permitirem. Uma fronteira pode reduzir, mas nunca ampliar, o que a política de identidade concede.

A interseção em ação

Suponha que a política de identidade de um usuário permita acesso total ao S3 e ao EC2, mas que a fronteira de permissões permita apenas o S3. O usuário poderá executar somente ações do S3, pois a fronteira estabelece esse limite. Remova a fronteira, e as permissões do EC2 voltarão a ser efetivas. A fronteira impõe silenciosamente um máximo.

Um exemplo de fronteira

Esta política de fronteira permite apenas ações do S3 e do CloudWatch. Independentemente do que diga a política de identidade, o usuário nunca poderá ultrapassar esses serviços.

{
  "Effect": "Allow",
  "Action": ["s3:*", "cloudwatch:*"],
  "Resource": "*"
}

Por que a delegação precisa disso

O principal caso de uso é a delegação segura. Você quer que os desenvolvedores criem suas próprias funções do IAM, mas teme que concedam permissões excessivas. Ao exigir que toda função criada por eles tenha uma fronteira de permissões, você garante que essas funções nunca poderão ultrapassar a fronteira, por mais abrangente que seja a política anexada.

Fronteira versus SCP

Tanto as fronteiras quanto as SCPs limitam permissões, mas diferem quanto ao escopo. Uma fronteira de permissões aplica-se a um único usuário ou função e é definida no IAM. Uma SCP aplica-se a contas inteiras em uma organização. O exame testa a escolha da ferramenta correta: por identidade, use uma fronteira; para toda a conta, use uma SCP.

Fronteira na avaliação

No fluxo de avaliação, um Deny explícito ainda prevalece sobre tudo, inclusive sobre as fronteiras. Caso contrário, a fronteira funciona como um limite: a ação precisa de um Allow tanto na política de identidade quanto na fronteira. Em alguns casos, políticas baseadas em recursos podem conceder acesso independentemente da fronteira, uma nuance que vale a pena lembrar.

As fronteiras não concedem permissões

Um equívoco frequente é pensar que adicionar uma ação a uma fronteira a concede. Isso não acontece. Se a política de identidade não tiver a permissão, a fronteira que a permite não terá efeito. A política de identidade precisa concedê-la, e a fronteira também precisa permiti-la para que a ação seja bem-sucedida.

Políticas de recursos e fronteiras

Uma nuance cobrada no exame: as fronteiras de permissões limitam o que as políticas baseadas em identidade de um principal podem fazer, mas em alguns casos não limitam o acesso concedido a esse principal por uma política baseada em recursos. Assim, uma fronteira que limita uma função ao S3 ainda pode permitir que a função receba acesso ao SQS por meio de uma política de fila. Faça o design levando essa lacuna em consideração.

Impondo o uso da fronteira

Para impor que os principais delegados sempre anexem uma fronteira, escreva uma política de permissões com uma condição que exija que iam:PermissionsBoundary seja igual a um ARN específico de fronteira em qualquer função que eles criem. Isso impede que um desenvolvedor crie funções sem essa proteção, eliminando a brecha da delegação.

"Condition": {
  "StringEquals": {
    "iam:PermissionsBoundary": "arn:aws:iam::123:policy/DevBoundary"
  }
}

Reunindo tudo

Uma fronteira de permissões limita as permissões máximas de um único usuário ou função: o acesso efetivo é a interseção da fronteira com a política de identidade. Ela nunca concede permissões por si só. Seu objetivo principal é a delegação segura da criação de funções do IAM, imposta pela exigência da fronteira por meio da condição iam:PermissionsBoundary.

Verificação rápida

Teste a lógica das fronteiras de permissões.

Recapitulação

Uma fronteira de permissões define as permissões máximas de um único usuário ou função; o acesso efetivo é a interseção da fronteira com a política de identidade. Ela nunca concede permissões por si só, e um deny explícito ainda prevalece. Seu principal objetivo é a delegação segura, imposta por meio da condição iam:PermissionsBoundary.

Grátis para começar

Aprenda AWS Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
30
Aulas
120

Perguntas Frequentes

A aula “O que um Limite de Permissões Restringe” é grátis?

Sim — o texto completo de “O que um Limite de Permissões Restringe” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “O que um Limite de Permissões Restringe”?

Entenda o máximo de permissões que uma identidade pode ter. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “O que um Limite de Permissões Restringe”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que um Limite de Permissões Restringe
  2. Delegando a Criação de Funções com Segurança
  3. Organizations, OUs e Estratégia de SCP
  4. Como as SCPs se Combinam com as Permissões do IAM
← Voltar para AWS Security Academy