0Pricing
Cloud & IT Cert Prep · Aula

Práticas recomendadas do IAM e MFA

Habilite MFA, faça a rotação das chaves de acesso, use o relatório de credenciais do IAM e analise erros comuns de configuração do IAM identificados em auditorias.

Práticas recomendadas do IAM e MFA é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Visão geral das práticas recomendadas de IAM

A AWS tem uma lista de verificação oficial do IAM que aparece muito no exame: proteja o usuário raiz, ative MFA, use funções em vez de chaves, conceda privilégio mínimo e alterne credenciais.

Proteja o usuário root

O usuário root não pode ser limitado por nenhuma política, portanto proteja-o rigorosamente: ative MFA, exclua as chaves de acesso e use-o apenas nas raras tarefas que realmente o exigem.

# Check if root account has MFA enabled (from Security Hub or Trusted Advisor)
aws securityhub get-findings \
  --filters '{"RecordState":[{"Value":"ACTIVE","Comparison":"EQUALS"}],"Title":[{"Value":"MFA should be enabled for the root account","Comparison":"CONTAINS"}]}' \
  --query 'Findings[].Title'

Autenticação multifator (MFA)

MFA adiciona uma segunda comprovação além da sua senha — um código de um aplicativo ou um dispositivo físico. Ative-a para todos os usuários humanos, especialmente administradores.

# Enable a virtual MFA device for a user
aws iam enable-mfa-device \
  --user-name alice \
  --serial-number arn:aws:iam::123456789012:mfa/alice \
  --authentication-code1 123456 \
  --authentication-code2 789012

Tipos de dispositivos MFA

AWS oferece suporte a quatro tipos de dispositivo MFA: aplicativos autenticadores, dispositivos físicos, chaves de segurança FIDO (o padrão-ouro) e SMS (o mais fraco — evite para administradores).

Rotação de chaves de acesso

Chaves de longo prazo nunca expiram, portanto faça a rotação das chaves de acesso aproximadamente a cada 90 dias. Duas chaves são permitidas ao mesmo tempo, então é possível fazer a troca sem indisponibilidade.

# Step 1: Create new access key
aws iam create-access-key --user-name alice

# Step 2: After updating all apps to new key, deactivate old key
aws iam update-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE \
  --status Inactive

# Step 3: Delete old key
aws iam delete-access-key \
  --user-name alice \
  --access-key-id AKIAIOSFODNN7EXAMPLE

Relatório de credenciais do IAM

O relatório de credenciais do IAM é um CSV que lista a idade da senha, a rotação de chaves e o status de MFA de cada usuário. Gere-o mensalmente para identificar credenciais desatualizadas ou arriscadas.

# Generate and download the credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode > iam-credential-report.csv

Prefira funções a chaves de longo prazo para aplicações

Para qualquer coisa executada na AWS — EC2, Lambda, ECS — use funções IAM, e não chaves de longo prazo. As funções renovam credenciais automaticamente e as mantêm fora do seu código.

Política de senha do IAM

Defina uma política de senha da conta para exigir senhas fortes no console: um bom tamanho mínimo, caracteres variados, expiração regular e proibição de reutilizar senhas antigas.

# Set a strong password policy
aws iam update-account-password-policy \
  --minimum-password-length 14 \
  --require-uppercase-characters \
  --require-lowercase-characters \
  --require-numbers \
  --require-symbols \
  --max-password-age 90 \
  --password-reuse-prevention 5

Use contas separadas para isolamento

O isolamento mais forte é usar contas separadas para produção e desenvolvimento. Uma política inadequada em desenvolvimento não pode afetar a produção quando elas estão em contas diferentes.

Monitoramento da atividade do IAM com CloudTrail

Toda ação do IAM é registrada no CloudTrail. Adicione alarmes para eventos como logins de root ou alterações de políticas e você terá um sistema de alerta antecipado contra uso indevido.

# Create a CloudWatch metric filter for root account usage
aws logs put-metric-filter \
  --log-group-name CloudTrail/MainTrail \
  --filter-name RootAccountUsage \
  --filter-pattern '{$.userIdentity.type="Root"}' \
  --metric-transformations metricName=RootAccountUsageCount,metricNamespace=IAMSecurity,metricValue=1

Verificações do IAM no AWS Trusted Advisor

O Trusted Advisor executa verificações rápidas de segurança: ele sinaliza contas root sem MFA, chaves de acesso de root e até chaves vazadas em repositórios públicos de código.

Verificação rápida

Teste sua compreensão dos conceitos de AWS Solutions Architect (SAA-C03) desta lição.

Resumo da lição

Resumo rápido: proteja root com MFA, faça a rotação de chaves e prefira funções, e use o relatório de credenciais, o CloudTrail e o Trusted Advisor para monitorar o IAM. A seguir: fundamentos do EC2.

Perguntas Frequentes

A aula “Práticas recomendadas do IAM e MFA” é grátis?

Sim — o texto completo de “Práticas recomendadas do IAM e MFA” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Práticas recomendadas do IAM e MFA”?

Habilite MFA, faça a rotação das chaves de acesso, use o relatório de credenciais do IAM e analise erros comuns de configuração do IAM identificados em auditorias. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Práticas recomendadas do IAM e MFA”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Usuários e grupos do IAM
  2. Funções e políticas do IAM
  3. Princípio do privilégio mínimo
  4. Práticas recomendadas do IAM e MFA
← Voltar para Cloud & IT Cert Prep