Pontos de Acesso e Propriedade de Objetos
Delimite o acesso de forma clara e evite ACLs entre contas arriscadas.
Pontos de Acesso e Propriedade de Objetos é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Por que as ACLs são arriscadas
As ACLs legadas (listas de controle de acesso) permitem conceder acesso no nível do objeto, mas são anteriores ao IAM e às políticas de bucket e são difíceis de auditar em grande escala.
O maior perigo são os uploads entre contas: um objeto gravado por outra conta poderia pertencer a essa conta, deixando o proprietário do bucket sem condições de controlá-lo.
Propriedade de objetos do S3
S3 Object Ownership define quem é o proprietário dos objetos enviados. Sua configuração recomendada, Bucket owner enforced, desativa as ACLs completamente e faz com que o proprietário do bucket seja automaticamente o proprietário de todos os objetos.
Com as ACLs desativadas, todo o acesso é controlado de forma clara pelo IAM e pelas políticas de bucket — o que facilita muito a compreensão e a auditoria.
Proprietário do bucket imposto
Quando a propriedade de objetos está definida como Bucket owner enforced, as ACLs deixam de se aplicar e não podem conceder acesso de forma alguma.
Essa é agora a configuração padrão para buckets novos e a prática recomendada pela AWS. Ela elimina, com uma única configuração, toda uma categoria de problemas confusos e propensos a erros relacionados à propriedade entre contas.
O problema da propriedade
Imagine que a conta A seja proprietária de um bucket, mas a conta B envie registros para ele. Com o comportamento antigo das ACLs, B é proprietária desses objetos; portanto, A não pode ler nem excluir o conteúdo de seu próprio bucket.
Bucket owner enforced resolve isso: A passa a ser automaticamente proprietária de todos os objetos, independentemente de quem os enviou, restaurando o controle total ao proprietário do bucket.
O que são pontos de acesso
Os S3 Access Points são endpoints de rede nomeados associados a um bucket, cada um com sua própria política de acesso.
Em vez de uma única política de bucket enorme e complicada atendendo a todos os aplicativos, você cria um ponto de acesso dedicado para cada caso de uso — cada um com uma política simples e com escopo definido — tornando o acesso muito mais fácil de gerenciar e auditar.
Por que os pontos de acesso ajudam
Uma única política de bucket compartilhada se torna complexa e arriscada à medida que mais equipes usam o bucket. Os pontos de acesso dividem essa política em várias políticas pequenas.
Cada ponto de acesso pode ser restrito a uma VPC, receber seu próprio nome e permissões e ser revogado de forma independente — assim, as necessidades de uma equipe nunca obrigam você a liberar o acesso para todos.
arn:aws:s3:us-east-1:111122223333:accesspoint/finance-apPontos de acesso restritos à VPC
Um ponto de acesso pode ser configurado para aceitar solicitações somente de uma VPC (Nuvem Privada Virtual) específica. Assim, os objetos acessados por ele ficam totalmente inalcançáveis pela internet pública.
Essa é uma forma clara de garantir que dados confidenciais sejam acessados somente por suas cargas de trabalho internas por meio de uma rede privada.
Pontos de acesso multirregionais
Os Multi-Region Access Points fornecem um único endpoint global que encaminha solicitações para buckets em várias regiões.
Do ponto de vista da segurança, eles simplificam o gerenciamento de políticas para dados distribuídos globalmente e fornecem failover automático, para que os aplicativos continuem funcionando sem precisar codificar nomes de buckets regionais.
Compartilhamento entre contas da forma correta
Para compartilhar recursos entre contas, combine políticas de bucket, pontos de acesso e propriedade de objetos em vez de ACLs.
Defina Bucket owner enforced, conceda acesso à outra conta por meio de uma política de bucket ou de ponto de acesso com escopo definido e obtenha acesso entre contas auditável e revogável, sem a confusão de propriedade causada pelas ACLs.
Políticas de pontos de acesso
Cada ponto de acesso tem sua própria política de ponto de acesso, avaliada juntamente com a política de bucket. A política de bucket pode até delegar aos pontos de acesso, concedendo acesso somente por meio deles.
Isso permite manter uma política de bucket simples e restritiva, enquanto você expressa as permissões de cada aplicativo em políticas de pontos de acesso pequenas e independentes, fáceis de revisar e revogar.
Resumo das práticas recomendadas
A configuração moderna de acesso ao S3 é clara: desative as ACLs com Bucket owner enforced, controle o acesso por meio do IAM e das políticas de bucket e use pontos de acesso para manter pequenas e com escopo definido as políticas de cada aplicativo.
Essa combinação é mais segura e muito mais fácil de auditar do que o antigo modelo baseado em ACLs.
Verificação rápida
Escolha a correção mais simples e eficaz.
Recapitulação
As ACLs legadas causam problemas de propriedade entre contas e são difíceis de auditar. Defina S3 Object Ownership como Bucket owner enforced para desativar as ACLs e garantir a propriedade de todos os objetos, controlando o acesso por meio do IAM e das políticas de bucket. Use os S3 Access Points para fornecer a cada aplicativo uma política pequena, com escopo definido e, opcionalmente, restrita a uma VPC, e use Multi-Region Access Points para dados globais. Juntos, esses recursos substituem as ACLs por um modelo de acesso auditável e baseado no privilégio mínimo.
Perguntas Frequentes
A aula “Pontos de Acesso e Propriedade de Objetos” é grátis?
Sim — o texto completo de “Pontos de Acesso e Propriedade de Objetos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Pontos de Acesso e Propriedade de Objetos”?
Delimite o acesso de forma clara e evite ACLs entre contas arriscadas. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Pontos de Acesso e Propriedade de Objetos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Bloqueando o Acesso Público e Definindo Políticas de Bucket
- Pontos de Acesso e Propriedade de Objetos
- Encontrando Dados Sensíveis com o Amazon Macie
- Ciclo de Vida dos Dados e Exclusão Segura