0Pricing
Cloud & IT Cert Prep · Aula

Políticas Baseadas em Identidade versus Baseadas em Recursos

Compare políticas associadas a identidades com políticas associadas a recursos.

Políticas Baseadas em Identidade versus Baseadas em Recursos é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Dois Locais para Anexar

As permissões na AWS vêm de políticas anexadas em dois locais: a uma identidade (usuário, grupo ou função) ou a um recurso (como um bucket do S3 ou uma chave do KMS). Saber qual tipo se aplica e como eles se combinam é essencial para a prova, pois o acesso entre contas depende totalmente dessa distinção.

Políticas Baseadas em Identidade

Uma política baseada em identidade é anexada a um principal do IAM e define o que esse principal pode fazer. Ela não tem elemento Principal porque o principal é aquele ao qual a política está anexada. Essas políticas podem ser gerenciadas pela AWS, gerenciadas pelo cliente ou incorporadas, e são a forma mais comum de conceder permissões.

Políticas Baseadas em Recursos

Uma política baseada em recursos é anexada diretamente a um recurso e inclui um elemento Principal que identifica quem tem acesso permitido. Exemplos incluem políticas de bucket do S3, políticas de chave do KMS, políticas de fila do SQS e políticas de função do Lambda. Elas especificam tanto quem (Principal) quanto o que (Action) em relação àquele recurso.

Exemplo de Política de Bucket

Esta política de bucket do S3 concede acesso de leitura a outra conta. O Principal identifica a conta confiável, algo que somente uma política baseada em recursos pode fazer.

{
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::444455556666:root" },
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::shared-data/*"
}

Lógica na Mesma Conta

Dentro de uma única conta, as políticas baseadas em identidade e em recursos formam uma união: uma requisição é permitida se qualquer uma delas a conceder (e nada a negar). Assim, um objeto do S3 pode ser acessado se a política do usuário ou a política do bucket permitir. Abrir o acesso em qualquer um dos lados é suficiente.

Lógica entre Contas

Para acesso entre contas, a regra é mais rigorosa: ambos os lados devem permiti-lo. O principal precisa de uma política baseada em identidade que permita a ação e a política baseada em recursos na outra conta deve conceder acesso a esse principal. A ausência de qualquer uma das partes nega a requisição. Essa é uma distinção muito cobrada.

Não Há Política de Recursos para Funções

As políticas de confiança nas funções são tecnicamente um tipo de política baseada em recursos. Por isso, a assunção de uma função entre contas exige a política de confiança e a permissão de identidade sts:AssumeRole do chamador. Reconhecer a política de confiança como baseada em recursos ajuda a unificar seu modelo mental de como o acesso é concedido.

Quais Serviços Oferecem Suporte

Nem todo serviço oferece suporte a políticas baseadas em recursos. Os principais que oferecem são: S3, KMS, SQS, SNS, Lambda, Secrets Manager e ECR. Quando um serviço não possui políticas de recursos, o acesso entre contas deve ser concedido por meio da assunção de uma função. A prova pode avaliar se uma abordagem escolhida é sequer possível para determinado serviço.

Escolha do Tipo Correto

Use políticas baseadas em identidade para permissões gerais do tipo "esta equipe pode fazer estas coisas". Use políticas baseadas em recursos quando precisar conceder acesso a um principal externo específico, habilitar o compartilhamento entre contas em um serviço compatível ou definir permissões que acompanhem o próprio recurso.

Auditoria dos Dois Lados

Como o acesso pode vir de qualquer um dos lados, a auditoria exige verificar ambos. O IAM Access Analyzer inspeciona políticas baseadas em recursos para encontrar recursos compartilhados externamente ou publicamente. A simulação de políticas e os dados de último acesso ajudam no lado da identidade. Uma análise completa nunca examina apenas um tipo.

Integração

O acesso na mesma conta é uma união (qualquer política pode permiti-lo), enquanto o acesso entre contas exige que tanto a política de identidade quanto a política de recursos permitam o acesso. As políticas de identidade não têm Principal; as políticas de recursos têm. Escolha o tipo de política adequado ao cenário e lembre-se de quais serviços oferecem suporte a políticas baseadas em recursos.

Verificação Rápida

Teste seu raciocínio sobre os tipos de política.

Recapitulação

As políticas baseadas em identidade são anexadas a principais e não têm elemento Principal; as políticas baseadas em recursos são anexadas a recursos e identificam um Principal. O acesso na mesma conta é uma união das duas; o acesso entre contas exige que ambas permitam o acesso. Somente alguns serviços (S3, KMS, SQS, SNS, Lambda, Secrets Manager, ECR) oferecem suporte a políticas de recursos; caso contrário, use a assunção de função.

Perguntas Frequentes

A aula “Políticas Baseadas em Identidade versus Baseadas em Recursos” é grátis?

Sim — o texto completo de “Políticas Baseadas em Identidade versus Baseadas em Recursos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Políticas Baseadas em Identidade versus Baseadas em Recursos”?

Compare políticas associadas a identidades com políticas associadas a recursos. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Políticas Baseadas em Identidade versus Baseadas em Recursos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Anatomia de um Documento de Política do IAM
  2. Políticas Baseadas em Identidade versus Baseadas em Recursos
  3. Fluxo de Decisão da Avaliação de Políticas
  4. Condições, Curingas e Variáveis de Política
← Voltar para Cloud & IT Cert Prep