0Pricing
Cloud & IT Cert Prep · Aula

Bloqueando o Acesso Público e Definindo Políticas de Bucket

Evite a exposição pública acidental dos seus objetos S3.

Bloqueando o Acesso Público e Definindo Políticas de Bucket é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

A violação mais comum

Dados vazados de um bucket do S3 (Simple Storage Service) configurado incorretamente estão entre as violações de segurança mais comuns na nuvem. Uma única configuração errada pode expor milhões de objetos à internet inteira.

O S3 é privado por padrão, mas várias camadas de permissões podem abri-lo acidentalmente. Compreender essas camadas é essencial para a segurança.

Camadas de acesso do S3

O acesso a um objeto do S3 pode ser concedido por vários mecanismos:

  • Políticas do IAM para usuários e funções.
  • Políticas de bucket associadas ao bucket.
  • ACLs (listas de controle de acesso) em buckets e objetos.
  • Configurações de bloqueio de acesso público que substituem as demais.

A exposição pública geralmente resulta de uma política de bucket ou ACL configurada incorretamente.

Bloqueio de acesso público

O bloqueio de acesso público do S3 (BPA) é um interruptor mestre de segurança. Quando ativado, ele substitui qualquer política de bucket ou ACL que concederia acesso público, independentemente do que elas disserem.

A AWS agora ativa o BPA por padrão em buckets novos. Mantenha-o ativado no nível da conta para que uma única política configurada incorretamente nunca possa vazar dados publicamente.

Como o BPA funciona

O BPA tem quatro configurações independentes que bloqueiam ACLs públicas, ignoram ACLs públicas existentes, bloqueiam políticas públicas de bucket e restringem o acesso público por meio de qualquer ponto de acesso.

Juntas, elas funcionam como um limite rígido: mesmo que alguém escreva uma política concedendo leitura pública, o BPA a nega. Ele é sua proteção mais forte contra exposição acidental.

Políticas de bucket

Uma política de bucket é uma política JSON baseada em recursos, associada a um bucket. Ela define quem (o principal) pode executar quais ações em quais objetos e sob quais condições.

As políticas de bucket são poderosas para acesso entre contas e controle detalhado, mas um Principal descuidado com o valor "*" concede acesso ao mundo inteiro. Analise essas políticas com cuidado.

{
  "Effect": "Allow",
  "Principal": "*",
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::my-bucket/*"
}

O curinga perigoso

O trecho que o senhor acabou de ver é exatamente a aparência de um vazamento de dados: Principal "*" com s3:GetObject concede a todos os usuários anônimos acesso de leitura a todos os objetos.

A menos que o senhor esteja hospedando conteúdo público intencionalmente, isso é uma configuração incorreta. O bloqueio de acesso público o substituiria, e é por isso que o BPA funciona como sua rede de segurança.

Aplicar criptografia com uma política

As políticas de bucket fazem mais do que conceder acesso; elas podem exigir condições de segurança. Um padrão comum nega qualquer carregamento que não seja criptografado ou que não ocorra por TLS.

Usar uma negação com uma condição em aws:SecureTransport ou s3:x-amz-server-side-encryption impõe o tratamento seguro dos dados em cada operação de gravação.

Restringir por condição

As condições ajustam as políticas ao contexto: permitem o acesso somente a partir de um endpoint específico da VPC, de um intervalo de IP conhecido ou de uma organização com aws:PrincipalOrgID.

Essas chaves de condição permitem conceder exatamente o acesso necessário a uma carga de trabalho, sem nada além disso, reduzindo o impacto caso uma credencial seja usada indevidamente.

Audite sua exposição

As ferramentas ajudam a identificar riscos antes dos invasores. O IAM Access Analyzer sinaliza buckets compartilhados fora da sua conta, e o console do S3 mostra um indicador de acesso público ou não público para cada bucket.

As regras do AWS Config e o Security Hub podem verificar continuamente se o Bloqueio de Acesso Público permanece habilitado em todos os buckets.

Imposição no nível da conta

Aplique o Bloqueio de Acesso Público no nível da conta, não apenas por bucket, para que ele cubra automaticamente todos os buckets existentes e futuros.

A imposição em toda a conta elimina a possibilidade de um bucket recém-criado passar despercebido. Use o AWS Config e as SCPs para garantir que ninguém possa desativar essa configuração, tornando estruturalmente impossível a exposição pública.

Defesa em profundidade

Nenhum controle isolado é suficiente. Combine o Bloqueio de Acesso Público no nível da conta, políticas de bucket com privilégio mínimo, criptografia padrão e auditoria contínua.

Se uma camada estiver configurada incorretamente, as outras ainda protegerão seus dados. A proteção em camadas é o que transforma o S3 de uma fonte frequente de violações em um armazenamento privado confiável.

Verificação rápida

Identifique a proteção mais forte.

Recapitulação

A configuração incorreta do S3 é uma das principais causas de violações. O acesso é distribuído entre IAM, políticas de bucket, ACLs e o controle mestre de Bloqueio de Acesso Público — que substitui qualquer concessão pública e deve permanecer ativado em toda a conta. Uma política com Principal "*" vaza dados; use condições para exigir TLS, criptografia e acesso com escopo definido. Audite continuamente com o Access Analyzer, o Config e o Security Hub, e conte com a defesa em profundidade para que um único erro não exponha seus objetos.

Perguntas Frequentes

A aula “Bloqueando o Acesso Público e Definindo Políticas de Bucket” é grátis?

Sim — o texto completo de “Bloqueando o Acesso Público e Definindo Políticas de Bucket” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Bloqueando o Acesso Público e Definindo Políticas de Bucket”?

Evite a exposição pública acidental dos seus objetos S3. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Bloqueando o Acesso Público e Definindo Políticas de Bucket”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Bloqueando o Acesso Público e Definindo Políticas de Bucket
  2. Pontos de Acesso e Propriedade de Objetos
  3. Encontrando Dados Sensíveis com o Amazon Macie
  4. Ciclo de Vida dos Dados e Exclusão Segura
← Voltar para Cloud & IT Cert Prep