0Pricing
Cyber Security Academy · Aula

IAM na Nuvem: Funções, Políticas e Privilégio Mínimo

Projete políticas IAM com permissões mínimas e use controle de acesso baseado em funções em ambientes de nuvem.

IAM na Nuvem: Funções, Políticas e Privilégio Mínimo é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Fundamentos do IAM na nuvem

O Identity and Access Management (IAM) em ambientes de nuvem controla quem pode fazer o quê em quais recursos. Os três pilares são: entidades principais (usuários, grupos e contas de serviço), permissões (ações individuais) e políticas (documentos que vinculam entidades principais a permissões).

IAM da AWS: usuários, funções e políticas

As políticas do IAM da AWS são documentos JSON que concedem ou negam ações de interface de programação em recursos. As funções são identidades assumidas por serviços (EC2, Lambda) ou usuários federados. Prefira funções a chaves de acesso de longa duração para instâncias EC2.

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": ["s3:GetObject"],
    "Resource": "arn:aws:s3:::my-bucket/*"
  }]
}

Princípio do menor privilégio

Conceda apenas as permissões necessárias para realizar uma tarefa específica. Comece sem nenhuma permissão e adicione somente o que for necessário. Revise e reduza as permissões ao longo do tempo. Permissões não utilizadas são uma superfície de ataque desnecessária.

Limites de permissões da AWS

Os limites de permissões definem o máximo de permissões que uma entidade principal pode ter, independentemente das políticas associadas. Use-os para delegar a administração do IAM com segurança — os desenvolvedores podem criar funções, mas não podem ultrapassar o limite que você definir.

Contas de serviço no GCP e no Azure

O GCP usa contas de serviço com arquivos de chaves ou Workload Identity Federation. O Azure usa identidades gerenciadas (atribuídas pelo sistema e atribuídas pelo usuário), que eliminam a necessidade de gerenciar credenciais — a plataforma cuida automaticamente da rotação dos tokens.

IAM Access Analyzer

O AWS IAM Access Analyzer monitora continuamente as políticas de recursos e informa recursos compartilhados externamente (compartimentos S3, chaves KMS e funções Lambda). Ele identifica automaticamente acessos públicos ou entre contas não intencionais.

Controle de acesso baseado em atributos (ABAC)

O ABAC amplia o RBAC ao conceder permissões com base em etiquetas e atributos do recurso e da entidade principal. Uma política que permita acesso a recursos etiquetados com o mesmo valor de projeto da entidade principal é mais escalável do que milhares de atribuições individuais de funções.

Rotação e ciclo de vida das credenciais

Faça a rotação das chaves de acesso do IAM a cada 90 dias. Ative a MFA para todos os usuários humanos. Detecte credenciais não utilizadas com o Access Advisor e remova-as. Monitore o uso da conta-raiz — ele quase nunca deve aparecer nos registros do CloudTrail.

Riscos de escalação de privilégios

Configurações incorretas do IAM permitem escalação de privilégios: iam:PassRole + ec2:RunInstances permite que um invasor inicie uma instância EC2 com uma função administrativa. iam:CreateAccessKey permite que um invasor adicione chaves a qualquer usuário. A análise regular dos caminhos de escalação é essencial.

Acesso entre contas

As funções entre contas permitem que uma conta da AWS acesse recursos em outra. Defina uma política de confiança na função da conta de destino, especificando a conta de origem e, opcionalmente, um ID externo como medida de mitigação contra o problema do representante confuso.

Governança e auditoria do IAM

Gere relatórios de credenciais do IAM mensalmente. Utilize regras do AWS Config para detectar configurações do IAM que não estejam em conformidade. Integre as descobertas do IAM a um SIEM para emitir alertas centralizados sobre violações de políticas. Aplique as proteções do SCP no nível da organização.

Verificação de conhecimentos

Qual é a finalidade de um limite de permissões no AWS IAM?

Resumo

O IAM na nuvem controla o acesso por meio de entidades principais, políticas e funções. Aplicar o princípio do menor privilégio, utilizar identidades gerenciadas, ativar ferramentas de análise de acesso e auditar regularmente o uso de credenciais são práticas essenciais para ambientes de nuvem seguros.

Perguntas Frequentes

A aula “IAM na Nuvem: Funções, Políticas e Privilégio Mínimo” é grátis?

Sim — o texto completo de “IAM na Nuvem: Funções, Políticas e Privilégio Mínimo” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “IAM na Nuvem: Funções, Políticas e Privilégio Mínimo”?

Projete políticas IAM com permissões mínimas e use controle de acesso baseado em funções em ambientes de nuvem. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “IAM na Nuvem: Funções, Políticas e Privilégio Mínimo”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. IAM na Nuvem: Funções, Políticas e Privilégio Mínimo
  2. Configurações Incorretas Comuns na Nuvem
  3. Gerenciamento da Postura de Segurança na Nuvem (CSPM)
  4. Segurança de Contêineres e Kubernetes
← Voltar para Cyber Security Academy