0Pricing
Cloud & IT Cert Prep · Aula

Políticas de Confiança e Quem Pode Assumir uma Função

Defina quais principais têm permissão para assumir uma função.

Políticas de Confiança e Quem Pode Assumir uma Função é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

A política guardiã

Uma política de confiança é o documento associado a uma função que define exatamente quais principals têm permissão para assumi-la. Ela é a guardiã: mesmo que uma política de permissões conceda acesso poderoso, ninguém poderá usar a função se a política de confiança não o nomear. No exame, erros em políticas de confiança são uma causa frequente tanto de acesso interrompido quanto de concessão perigosa de permissões excessivas.

Tipos de principais

O elemento Principal de uma política de confiança pode fazer referência a:

  • AWS — uma conta, um usuário ou um ARN de função (Amazon Resource Name).
  • Service — um serviço da AWS, como lambda.amazonaws.com.
  • Federated — um provedor SAML ou um provedor de identidade na Web.

Escolher o tipo correto de principal e ser específico é essencial para evitar conceder mais confiança do que o pretendido.

O acordo de duas vias

A assunção entre contas exige que ambas as partes concordem. A política de confiança da função na conta de destino deve permitir o principal chamador e esse principal deve ter uma política de identidade que permita sts:AssumeRole no ARN da função. A ausência de qualquer uma das partes bloqueia a solicitação. Esse acordo de duas vias é uma armadilha clássica do exame.

Exemplo de política de confiança

Essa política de confiança permite que uma função específica da conta 111122223333 assuma a função. Nomear um ARN exato, em vez da conta inteira, é mais restritivo e seguro.

{
  "Effect": "Allow",
  "Principal": {
    "AWS": "arn:aws:iam::111122223333:role/AppRole"
  },
  "Action": "sts:AssumeRole"
}

Raiz da conta versus específico

Especificar um principal como arn:aws:iam::ACCOUNT:root significa confiar na conta inteira: qualquer principal nela que também tenha permissão sts:AssumeRole poderá assumir a função. Isso é amplo. Sempre que possível, nomeie o ARN exato do usuário ou da função para seguir o princípio do menor privilégio e reduzir a superfície de confiança.

Condições na confiança

As políticas de confiança permitem blocos de Condition que restringem quem pode assumir a função e de que maneira. As chaves comuns incluem sts:ExternalId (para impedir o problema do representante confuso), aws:MultiFactorAuthPresent (para exigir MFA) e aws:SourceIp. As condições permitem conceder a assunção somente em circunstâncias específicas e verificáveis.

Exigindo MFA para assumir

Um padrão poderoso é exigir MFA antes que uma função sensível possa ser assumida. A condição da política de confiança verifica se a sessão chamadora foi autenticada com MFA. Isso significa que até mesmo uma credencial de longa duração roubada não poderá assumir a função privilegiada sem o segundo fator, aumentando significativamente a dificuldade para os invasores.

"Condition": {
  "Bool": { "aws:MultiFactorAuthPresent": "true" }
}

Confiança vinculada ao serviço

Algumas funções são funções vinculadas a serviços, predefinidas pela AWS com uma política de confiança que você não pode editar. Elas permitem que um serviço gerencie recursos em seu nome com exatamente a confiança exigida pela AWS. Reconhecê-las é importante porque suas permissões e sua confiança são rigorosamente controladas e vinculadas ao ciclo de vida do serviço.

Confiança externa versus interna

Confiar em um principal interno (da mesma conta) geralmente oferece menos risco do que confiar em uma conta externa ou em um fornecedor terceirizado de SaaS. Para confiança externa, sempre combine um principal específico com condições como ExternalId. Trate cada declaração de confiança externa como um ponto de entrada que um invasor adoraria explorar.

Auditando políticas de confiança

O IAM Access Analyzer analisa automaticamente políticas de confiança e políticas de recursos para encontrar funções que podem ser assumidas por contas externas ou pelo público. Ele sinaliza confiança entre contas ou pública não intencional, para que você possa restringi-la. Revisar as descobertas do Access Analyzer é um controle recomendado e relevante para o exame, pois ajuda a detectar confiança ampla demais.

Projetando uma confiança segura

Para projetar uma confiança segura: nomeie o principal mais específico possível, adicione condições como ExternalId e MFA quando apropriado, prefira funções à confiança na raiz da conta e faça a revisão com o Access Analyzer. Lembre-se de que a política de confiança responde quem, enquanto as políticas de permissões respondem o quê; ambas devem estar alinhadas para que o acesso funcione e permaneça de acordo com o menor privilégio.

Verificação rápida

Teste seus conhecimentos sobre políticas de confiança.

Recapitulação

Uma política de confiança define quais principals podem assumir uma função e atua como guardiã, independentemente das políticas de permissões. A assunção entre contas exige um acordo de duas vias: a política de confiança mais a permissão sts:AssumeRole do chamador. Prefira ARNs de principais específicos à raiz da conta, adicione condições como ExternalId e MFA e faça auditorias com o IAM Access Analyzer.

Perguntas Frequentes

A aula “Políticas de Confiança e Quem Pode Assumir uma Função” é grátis?

Sim — o texto completo de “Políticas de Confiança e Quem Pode Assumir uma Função” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Políticas de Confiança e Quem Pode Assumir uma Função”?

Defina quais principais têm permissão para assumir uma função. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Políticas de Confiança e Quem Pode Assumir uma Função”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Comparando Usuários e Grupos do IAM
  2. O que é Realmente uma Função do IAM
  3. Políticas de Confiança e Quem Pode Assumir uma Função
  4. Perfis de Instância para Cargas de Trabalho do EC2
← Voltar para Cloud & IT Cert Prep