Funções entre Contas e Políticas de Recursos
Conceda a uma conta acesso delimitado a recursos de outra conta.
Funções entre Contas e Políticas de Recursos é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Por que usar acesso entre contas
As arquiteturas reais abrangem várias contas: uma conta de produção, uma conta de registros e uma conta de serviços compartilhados. Cargas de trabalho e pessoas frequentemente precisam acessar recursos entre esses limites.
A maneira segura nunca é copiar credenciais entre contas. Em vez disso, conceda acesso com escopo definido usando funções entre contas ou políticas baseadas em recursos.
O padrão de função entre contas
O padrão mais comum é uma função na conta de destino que um principal da conta de origem assume.
- A política de confiança da função nomeia a conta ou o principal de origem.
- O principal de origem chama AssumeRole e recebe credenciais temporárias.
- Em seguida, ele atua na conta de destino dentro das permissões da função.
As duas políticas precisam concordar
A assunção de uma função entre contas exige que ambos os lados a permitam:
- A política de confiança da função de destino permite o principal de origem.
- A política de identidade do principal de origem permite sts:AssumeRole nessa função.
Se qualquer uma delas estiver ausente, a assunção falhará. Essa verificação dupla é um ponto frequente em exames.
Políticas baseadas em recursos
Alguns serviços são compatíveis com políticas baseadas em recursos anexadas diretamente ao recurso, como uma política de bucket do S3, uma política de chave do KMS ou uma política de fila do SQS.
Essas políticas podem conceder acesso a um principal de outra conta sem que esse principal assuma uma função. A conta externa usa a própria identidade, e a política do recurso autoriza o acesso.
{
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::444455556666:root" },
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::shared-logs-bucket/*"
}Encadeamento de funções versus políticas de recursos
Escolha o mecanismo de acordo com o serviço:
- Para serviços sem política de recursos (EC2 e a maioria das APIs), use uma função entre contas.
- Para S3, KMS, SNS, SQS, Lambda e outros, uma política de recursos pode conceder acesso direto entre contas.
As políticas de recursos evitam um salto adicional de AssumeRole.
A proteção do ID externo
Ao conceder acesso entre contas a um terceiro (como um fornecedor de SaaS), adicione uma condição de ID externo à política de confiança.
O fornecedor deve passar um valor secreto exclusivo ao assumir a função. Isso bloqueia o problema do delegado confuso, no qual um invasor induz o fornecedor a acessar a conta do cliente errado.
Privilégio mínimo entre contas
As funções entre contas devem conceder o mínimo necessário, com escopo limitado a recursos e ações específicos.
Um erro comum é estabelecer uma confiança ampla em uma conta externa inteira e combiná-la com permissões de administrador. Restrinja a confiança a uma função ou usuário específico e as permissões à tarefa exata.
Contas de serviço centralizadas
Um design frequente centraliza uma função em uma conta que é acessada por outras por meio de funções; por exemplo, uma conta de segurança assumindo funções somente leitura em todas as contas de cargas de trabalho.
Cada conta de carga de trabalho hospeda uma função com o mesmo nome, que confia na conta de segurança, para que as ferramentas possam verificar todas as contas uniformemente.
Compartilhamento com RAM
O AWS Resource Access Manager (RAM) compartilha recursos específicos, como sub-redes ou Transit Gateways, entre contas de uma organização.
O RAM serve para compartilhar o próprio recurso, e não para conceder permissões de API para atuar nele. Ele complementa funções e políticas de recursos no compartilhamento de redes e infraestrutura.
Auditoria dos caminhos entre contas
O acesso entre contas amplia sua superfície de confiança, portanto, audite-o regularmente.
- O CloudTrail registra cada chamada de AssumeRole e de API entre contas.
- O IAM Access Analyzer sinaliza políticas de recursos que concedem acesso fora da sua conta.
Analise esses registros para detectar compartilhamentos não intencionais logo no início.
Reunindo tudo
Para conectar contas com segurança: prefira funções para computação e APIs, políticas de recursos para serviços de armazenamento e mensagens e sempre aplique o privilégio mínimo, usando um ID externo para terceiros.
Nunca compartilhe chaves de longo prazo entre contas.
Verificação rápida
Analise o acesso entre contas.
Recapitulação
Você aprendeu a conectar contas com segurança.
- As funções entre contas precisam de uma política de confiança e de uma política de identidade de origem.
- As políticas baseadas em recursos concedem acesso direto para serviços como S3 e KMS.
- Use um ID externo para terceiros e faça auditorias com o Access Analyzer e o CloudTrail.
Perguntas Frequentes
A aula “Funções entre Contas e Políticas de Recursos” é grátis?
Sim — o texto completo de “Funções entre Contas e Políticas de Recursos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Funções entre Contas e Políticas de Recursos”?
Conceda a uma conta acesso delimitado a recursos de outra conta. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Funções entre Contas e Políticas de Recursos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Login Único com o IAM Identity Center
- SAML, OIDC e Federação de Identidades Web
- Funções entre Contas e Políticas de Recursos
- Auditando Compartilhamentos com o IAM Access Analyzer