Práticas recomendadas do IAM e MFA
Habilite MFA, faça a rotação das chaves de acesso, use o relatório de credenciais do IAM e analise erros comuns de configuração do IAM identificados em auditorias.
Práticas recomendadas do IAM e MFA é uma aula grátis de AWS Solutions Architect no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Solutions Architect, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Solutions Architect inclui 4 aulas no total.
Visão geral das práticas recomendadas de IAM
A AWS tem uma lista de verificação oficial do IAM que aparece muito no exame: proteja o usuário raiz, ative MFA, use funções em vez de chaves, conceda privilégio mínimo e alterne credenciais.
Proteja o usuário root
O usuário root não pode ser limitado por nenhuma política, portanto proteja-o rigorosamente: ative MFA, exclua as chaves de acesso e use-o apenas nas raras tarefas que realmente o exigem.
# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
--filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
--query 'Findings[].Title'Autenticação multifator (MFA)
MFA adiciona uma segunda comprovação além da sua senha — um código de um aplicativo ou um dispositivo físico. Ative-a para todos os usuários humanos, especialmente administradores.
# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
--user-name alice \
--serial-number arn:aws:iam::123456789012:mfa/alice \
--authentication-code1 123456 \
--authentication-code2 789012Tipos de dispositivos MFA
AWS oferece suporte a quatro tipos de dispositivo MFA: aplicativos autenticadores, dispositivos físicos, chaves de segurança FIDO (o padrão-ouro) e SMS (o mais fraco — evite para administradores).
Rotação de chaves de acesso
Chaves de longo prazo nunca expiram, portanto faça a rotação das chaves de acesso aproximadamente a cada 90 dias. Duas chaves são permitidas ao mesmo tempo, então é possível fazer a troca sem indisponibilidade.
# Step 1: Create new access key
aws iam create-access-key --user-name alice
# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLE \
--status Inactive
# Step 3: Delete old key
aws iam delete-access-key \
--user-name alice \
--access-key-id AKIAIOSFODNN7EXAMPLERelatório de credenciais do IAM
O relatório de credenciais do IAM é um CSV que lista a idade da senha, a rotação de chaves e o status de MFA de cada usuário. Gere-o mensalmente para identificar credenciais desatualizadas ou arriscadas.
# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decode > iam-credential-report.csvPrefira funções a chaves de longo prazo para aplicações
Para qualquer coisa executada na AWS — EC2, Lambda, ECS — use funções IAM, e não chaves de longo prazo. As funções renovam credenciais automaticamente e as mantêm fora do seu código.
Política de senha do IAM
Defina uma política de senha da conta para exigir senhas fortes no console: um bom tamanho mínimo, caracteres variados, expiração regular e proibição de reutilizar senhas antigas.
# Set a strong password policy
aws iam update-account-password-policy \
--minimum-password-length 14 \
--require-uppercase-characters \
--require-lowercase-characters \
--require-numbers \
--require-symbols \
--max-password-age 90 \
--password-reuse-prevention 5Use contas separadas para isolamento
O isolamento mais forte é usar contas separadas para produção e desenvolvimento. Uma política inadequada em desenvolvimento não pode afetar a produção quando elas estão em contas diferentes.
Monitoramento da atividade do IAM com CloudTrail
Toda ação do IAM é registrada no CloudTrail. Adicione alarmes para eventos como logins de root ou alterações de políticas e você terá um sistema de alerta antecipado contra uso indevido.
# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
--log-group-name CloudTrail/MainTrail \
--filter-name RootAccountUsage \
--filter-pattern '{$.userIdentity.type="Root"}' \
--metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1Verificações do IAM no AWS Trusted Advisor
O Trusted Advisor executa verificações rápidas de segurança: ele sinaliza contas root sem MFA, chaves de acesso de root e até chaves vazadas em repositórios públicos de código.
Verificação rápida
Teste sua compreensão dos conceitos de AWS Solutions Architect (SAA-C03) desta lição.
Resumo da lição
Resumo rápido: proteja root com MFA, faça a rotação de chaves e prefira funções, e use o relatório de credenciais, o CloudTrail e o Trusted Advisor para monitorar o IAM. A seguir: fundamentos do EC2.
Perguntas Frequentes
A aula “Práticas recomendadas do IAM e MFA” é grátis?
Sim — o texto completo de “Práticas recomendadas do IAM e MFA” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Solutions Architect, atualize para CoddyKit PRO. O curso de AWS Solutions Architect inclui 4 aulas no total.
O que vou aprender em “Práticas recomendadas do IAM e MFA”?
Habilite MFA, faça a rotação das chaves de acesso, use o relatório de credenciais do IAM e analise erros comuns de configuração do IAM identificados em auditorias. Você pratica AWS Solutions Architect com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Solutions Architect?
Nenhuma experiência prévia é necessária. AWS Solutions Architect no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Práticas recomendadas do IAM e MFA”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Solutions Architect?
Sim. Cada aula de AWS Solutions Architect inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Usuários e grupos do IAM
- Funções e políticas do IAM
- Princípio do privilégio mínimo
- Práticas recomendadas do IAM e MFA