0Pricing
AWS Security Academy · Aula

O que é Realmente uma Função do IAM

Aprenda como as funções concedem permissões temporárias sem chaves fixas.

O que é Realmente uma Função do IAM é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

Funções versus usuários

Uma função do IAM é uma identidade que você pode assumir para receber um conjunto de permissões, mas, ao contrário de um usuário, ela não possui credenciais permanentes. Em vez disso, quando uma entidade assume uma função, a AWS emite credenciais de segurança temporárias que expiram após um período definido. As funções são a maneira segura e moderna de conceder acesso na AWS e aparecem em todo o exame SCS-C02.

O que caracteriza uma função

Toda função tem duas partes de política:

  • Uma política de confiança (também chamada de política de assumir função), que informa quem tem permissão para assumir a função.
  • Uma ou mais políticas de permissões, que informam o que a função pode fazer depois de ser assumida.

Essa separação é fundamental para que as funções permitam uma delegação segura: você decide quem pode tomar essa identidade emprestada e, separadamente, o que essa identidade pode fazer.

Credenciais temporárias

Quando uma função é assumida, o Security Token Service (STS) emite um conjunto de credenciais contendo um ID de chave de acesso, uma chave secreta e um token de sessão, todos válidos por um período limitado (de 15 minutos a 12 horas). Como expiram automaticamente, credenciais temporárias vazadas tornam-se inúteis rapidamente, reduzindo muito o risco em comparação com chaves de acesso de longa duração.

Quem pode assumir uma função

A política de confiança lista os principals que podem assumir a função. Eles podem ser:

  • Um serviço da AWS (como EC2 ou lambda.amazonaws) para dar uma identidade a uma carga de trabalho.
  • Um usuário ou função do IAM na mesma conta ou em outra conta, para acesso entre contas.
  • Uma identidade federada de um provedor SAML ou OIDC.

Se um principal não estiver nomeado na política de confiança, ele nunca poderá assumir a função, independentemente do que as políticas de permissões autorizem.

Funções para serviços da AWS

O uso mais comum é permitir que um serviço da AWS aja em seu nome. Por exemplo, uma instância do EC2 com uma função associada pode chamar o S3 sem nenhuma chave incorporada; a AWS alterna as credenciais automaticamente em segundo plano. O exame espera que você reconheça que as funções de serviço eliminam segredos estáticos das suas aplicações.

Exemplo de política de confiança

Abaixo há um trecho de política de confiança que permite ao serviço EC2 assumir uma função. O Principal identifica quem pode assumi-la, e a ação é sempre sts:AssumeRole.

{
  "Effect": "Allow",
  "Principal": { "Service": "ec2.amazonaws.com" },
  "Action": "sts:AssumeRole"
}

Funções entre contas

As funções são ideais para acesso entre contas. A conta A cria uma função que confia na conta B; um principal em B a assume e recebe credenciais temporárias para agir em A. Nenhuma chave é compartilhada, o acesso é limitado pela política de permissões e qualquer uma das partes pode revogar a confiança a qualquer momento. Essa é a alternativa recomendada à distribuição de chaves de longa duração entre contas.

Funções para federação

Identidades externas, como usuários corporativos autenticados por SAML ou usuários de aplicações por meio da federação de identidade na Web, também assumem funções. O provedor de identidade verifica o usuário e, em seguida, a AWS emite credenciais temporárias associadas a uma função. Isso significa que as pessoas nunca precisam de usuários do IAM, apenas de uma identidade verificada que seja mapeada para uma função.

Nenhuma credencial para vazar

O maior benefício de segurança das funções é não haver credenciais permanentes para roubar, alternar ou incluir acidentalmente em um repositório de código. As permissões existem apenas durante uma sessão temporária. Isso está alinhado ao princípio do menor privilégio ao longo do tempo: o acesso é concedido somente quando necessário e expira por conta própria.

As permissões não são automáticas

Um ponto sutil: ter permissão para assumir uma função concede a você somente as permissões da função, e não as suas permissões combinadas com as da função. Quando você assume uma função, passa a ter uma nova identidade. Suas permissões originais são deixadas de lado durante essa sessão; portanto, o projeto da função deve incluir tudo de que a tarefa precisa.

Quando usar funções

Use uma função sempre que uma carga de trabalho precisar de acesso à AWS, quando uma conta tiver que agir em outra ou quando pessoas se autenticarem por meio de um provedor externo. As funções são a resposta para quase toda pergunta do exame do tipo "como conceder acesso sem chaves de longa duração". Elas combinam uma política de confiança (quem) com políticas de permissões (o quê) para oferecer acesso seguro, temporário e auditável.

Verificação rápida

Confirme sua compreensão sobre funções.

Recapitulação

Uma função do IAM é uma identidade sem credenciais que é assumida para obter permissões temporárias do STS. Ela combina uma política de confiança (quem pode assumi-la) com políticas de permissões (o que ela pode fazer). As funções viabilizam o acesso de serviços, a delegação entre contas e a federação, eliminando segredos de longa duração. Assumir uma função substitui sua identidade pela identidade da função durante a sessão.

Perguntas Frequentes

A aula “O que é Realmente uma Função do IAM” é grátis?

Sim — o texto completo de “O que é Realmente uma Função do IAM” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “O que é Realmente uma Função do IAM”?

Aprenda como as funções concedem permissões temporárias sem chaves fixas. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “O que é Realmente uma Função do IAM”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Comparando Usuários e Grupos do IAM
  2. O que é Realmente uma Função do IAM
  3. Políticas de Confiança e Quem Pode Assumir uma Função
  4. Perfis de Instância para Cargas de Trabalho do EC2
← Voltar para AWS Security Academy