0Pricing
Cloud & IT Cert Prep · Aula

Princípio do privilégio mínimo

Aplique o princípio do privilégio mínimo a situações reais e use criteriosamente políticas gerenciadas pela AWS e políticas incorporadas.

Princípio do privilégio mínimo é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que é privilégio mínimo?

Privilégio mínimo significa conceder a cada identidade apenas as permissões de que ela realmente precisa, sem nada extra. Se as credenciais vazarem, o dano será limitado. 🛡️

Começando com negação por padrão

A AWS facilita o privilégio mínimo: um novo usuário ou função começa com zero permissões. Você adiciona exatamente o necessário, em vez de remover o que não é.

Provisionamento excessivo: o erro comum

O erro clássico é conceder AdministratorAccess por ser mais rápido. Um único erro poderia então apagar seus dados. Em vez disso, restrinja o acesso a ações e recursos específicos.

# AVOID: wildcard permissions
{
  'Effect': 'Allow',
  'Action': '*',
  'Resource': '*'
}

# PREFER: scoped permissions
{
  'Effect': 'Allow',
  'Action': ['dynamodb:GetItem', 'dynamodb:Query'],
  'Resource': 'arn:aws:dynamodb:us-east-1:123456789:table/Orders'
}

Policies gerenciadas pela AWS e pelo cliente

As policies gerenciadas pela AWS são úteis, mas geralmente amplas demais. As policies gerenciadas pelo cliente permitem apontar exatamente para os buckets ou tabelas que seu aplicativo realmente usa.

# Create a scoped customer-managed policy
aws iam create-policy \
  --policy-name LambdaOrdersReader \
  --policy-document file://orders-reader-policy.json

Analisador de acesso IAM

O IAM Access Analyzer monitora recursos expostos fora da sua conta. Ele pode até criar policies restritas para você ao analisar o que uma identidade realmente usou.

# Enable IAM Access Analyzer for the account
aws accessanalyzer create-analyzer \
  --analyzer-name MyAccountAnalyzer \
  --type ACCOUNT

Usando condições para restringir permissões

Mesmo quando você precisa permitir uma ação, as condições reduzem o risco: exija MFA, restrinja-a ao IP do seu escritório ou limite um usuário à própria pasta. ✨

# Allow users to manage only their own folder in S3
{
  'Effect': 'Allow',
  'Action': ['s3:GetObject', 's3:PutObject'],
  'Resource': 'arn:aws:s3:::shared-bucket/${aws:username}/*'
}

Limites de permissões como proteções

Quando você permite que equipes gerenciem seu próprio IAM, um limite de permissões restringe o que suas funções podem fazer. Elas criam livremente, mas nunca além do limite definido por você.

Acesso temporário com policies de sessão

Ao assumir uma função, você pode transmitir uma policy de sessão que restringe ainda mais o acesso durante aquela sessão. É ideal para conceder a um pipeline apenas o acesso necessário.

# Assume a role with a restrictive session policy
aws sts assume-role \
  --role-arn arn:aws:iam::123456789012:role/DeployRole \
  --role-session-name deploy-session \
  --policy '{"Version":"2012-10-17","Statement":[{"Effect":"Allow","Action":"lambda:UpdateFunctionCode","Resource":"arn:aws:lambda:us-east-1:123456789012:function:MyApp"}]}'

Controle de acesso baseado em tags (ABAC)

ABAC concede acesso ao corresponder tags, em vez de listar cada recurso. Por exemplo, permita que uma função pare apenas as instâncias EC2 marcadas com sua própria equipe.

{
  'Effect': 'Allow',
  'Action': 'ec2:StopInstances',
  'Resource': '*',
  'Condition': {
    'StringEquals': {
      'ec2:ResourceTag/Team': '${aws:PrincipalTag/Team}'
    }
  }
}

Revisando permissões não usadas

A AWS registra quando cada permissão foi usada pela última vez. Os dados de último acesso revelam permissões sem uso há mais de 90 dias, candidatas claras à remoção.

# Get service last-accessed data for a role
aws iam generate-service-last-accessed-details \
  --arn arn:aws:iam::123456789012:role/MyLambdaRole

# Retrieve the report (use the JobId from above)
aws iam get-service-last-accessed-details --job-id <JobId>

Privilégio mínimo para acesso a dados

Aplique o privilégio mínimo também aos dados: limite usuários à própria pasta S3, restrinja DynamoDB pelo ID do usuário e forneça a cada aplicativo seu próprio login de banco de dados.

Verificação rápida

Teste seu entendimento dos conceitos de AWS Solutions Architect (SAA-C03) desta lição.

Resumo da lição

Resumo rápido: privilégio mínimo significa permissões mínimas, Access Analyzer encontra as não usadas, e condições com limites mantêm as permissões restritas. A seguir: práticas recomendadas de IAM e MFA.

Perguntas Frequentes

A aula “Princípio do privilégio mínimo” é grátis?

Sim — o texto completo de “Princípio do privilégio mínimo” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Princípio do privilégio mínimo”?

Aplique o princípio do privilégio mínimo a situações reais e use criteriosamente políticas gerenciadas pela AWS e políticas incorporadas. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Princípio do privilégio mínimo”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Usuários e grupos do IAM
  2. Funções e políticas do IAM
  3. Princípio do privilégio mínimo
  4. Práticas recomendadas do IAM e MFA
← Voltar para Cloud & IT Cert Prep