0Pricing
Cloud & IT Cert Prep · Aula

Condições, Curingas e Variáveis de Política

Ajuste o acesso com chaves de contexto e valores dinâmicos.

Condições, Curingas e Variáveis de Política é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Ajuste fino do acesso

Além de ações e recursos, o IAM oferece ferramentas poderosas para tornar as políticas precisas e dinâmicas: condições, curingas e variáveis de política. Dominar esses recursos permite conceder exatamente o acesso necessário nas circunstâncias corretas, que é a essência do privilégio mínimo e um tema recorrente nas provas.

O elemento Condition

Um bloco Condition contém um ou mais testes que precisam ser todos verdadeiros para que a instrução se aplique. Cada teste associa um operador a uma chave de condição e a um valor, por exemplo, StringEquals em aws:PrincipalTag. Várias chaves em um bloco são combinadas com AND; vários valores para uma chave são combinados com OR.

Chaves de condição comuns

As chaves de condição globais aparecem constantemente nas provas:

  • aws:SourceIp — restringe com base no intervalo de IP do solicitante.
  • aws:SecureTransport — exige TLS.
  • aws:MultiFactorAuthPresent — exige MFA.
  • aws:PrincipalOrgID — restringe à sua organização.

Chaves específicas de serviços (como s3:prefix) oferecem um controle ainda mais detalhado.

Imposição da criptografia em trânsito

Um padrão clássico nega o acesso, a menos que a solicitação use TLS. Essa condição da política do bucket bloqueia qualquer chamada que não use HTTPS, garantindo que os dados em trânsito estejam sempre criptografados. As provas adoram esse exemplo como resposta para “exigir criptografia em trânsito para o S3”.

"Condition": {
  "Bool": { "aws:SecureTransport": "false" }
}

Operadores de condição

Os operadores definem como os valores são comparados: StringEquals, StringLike (aceita curingas), IpAddress, DateGreaterThan, Bool e Null, entre outros. Adicionar IfExists a um operador faz com que ele seja aprovado quando a chave estiver ausente. Escolher o operador correto é essencial para obter a lógica pretendida.

Curingas em ações

Os curingas (* para qualquer sequência, ? para um caractere) tornam as políticas concisas, mas podem conceder permissões excessivas. s3:Get* abrange todas as operações de leitura; s3:* abrange tudo no S3. Use o curinga mais restrito que atenda à necessidade e desconfie de curingas amplos em qualquer política que revisar.

Curingas em recursos

Os ARNs de recursos também aceitam curingas, por exemplo, arn:aws:s3:::logs/2024/* para limitar o escopo a um prefixo. Isso permite que uma política tenha como alvo uma pasta ou um padrão sem listar cada objeto. Porém, um Resource definido apenas como “*” concede alcance a toda a conta; portanto, questione sempre se essa amplitude é realmente necessária.

Variáveis de política

As variáveis de política inserem o contexto da solicitação no momento da avaliação usando a sintaxe ${...}. A mais útil é ${aws:username}, que permite que uma única política dê a cada usuário acesso apenas aos próprios recursos. As variáveis fazem com que uma única política reutilizável se comporte de maneira diferente para cada entidade, ampliando o privilégio mínimo de forma elegante.

Exemplo de recurso por usuário

Esta instrução permite que cada usuário gerencie apenas os objetos em uma pasta com o nome de usuário, um padrão poderoso de uma política para todos.

"Resource": "arn:aws:s3:::team-bucket/${aws:username}/*"

Acesso baseado em tags (ABAC)

O controle de acesso baseado em atributos (ABAC) usa tags nas condições, comparando as tags da entidade (aws:PrincipalTag) com as tags de um recurso (aws:ResourceTag). Quando elas coincidem, o acesso é concedido. O ABAC é altamente escalável: você concede acesso por tag em vez de escrever uma nova política para cada projeto, uma prática moderna recomendada que as provas destacam.

Integrando tudo

Combine essas ferramentas de maneira deliberada: use condições para controlar o acesso com base em MFA, IP, TLS ou associação à organização; use curingas com moderação e de forma restrita; use variáveis de política e tags para obter privilégio mínimo escalável por entidade. Juntas, elas permitem que uma política bem elaborada imponha acesso preciso e consciente do contexto em muitas identidades e recursos.

Verificação rápida

Teste as condições e as variáveis.

Recapitulação

As condições controlam as instruções com base em chaves de contexto (aws:SourceIp, aws:SecureTransport, aws:MultiFactorAuthPresent, aws:PrincipalOrgID), usando operadores como StringLike e Bool. Os curingas (* e ?) mantêm as políticas concisas, mas podem conceder permissões excessivas. As variáveis de política, como ${aws:username}, e o ABAC baseado em tags oferecem privilégio mínimo escalável por entidade.

Perguntas Frequentes

A aula “Condições, Curingas e Variáveis de Política” é grátis?

Sim — o texto completo de “Condições, Curingas e Variáveis de Política” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Condições, Curingas e Variáveis de Política”?

Ajuste o acesso com chaves de contexto e valores dinâmicos. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Condições, Curingas e Variáveis de Política”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Anatomia de um Documento de Política do IAM
  2. Políticas Baseadas em Identidade versus Baseadas em Recursos
  3. Fluxo de Decisão da Avaliação de Políticas
  4. Condições, Curingas e Variáveis de Política
← Voltar para Cloud & IT Cert Prep