← AWS Cloud Practitioner: decisões fundamentais
02 / 8 · 20 MIN

Identidade e menor privilégio

Dá acesso conforme a tarefa e reduz credenciais permanentes.

Compreender o conceito

IAM permite definir quem ou o quê pode realizar ações sobre recursos. Uma role pode fornecer credenciais temporárias a uma aplicação, evitando guardar chaves duradouras no código. Menor privilégio exige ações, recursos e condições compatíveis com o trabalho real. Acesso administrador não é um requisito genérico para executar uma aplicação.

Aplicar e decidir

Protege o utilizador root e limita o seu uso às tarefas que o exigem. Para pessoas, favorece federação e autenticação forte. Cifra em trânsito e em repouso tratam riscos diferentes; a gestão de chaves e permissões continua relevante. Um relatório de conformidade do fornecedor não prova que a tua configuração cumpre todos os requisitos.

Aplicação no trabalho

Para um job de relatórios, identifica as ações exatas e os objetos que precisa de ler. Compara uma role limitada com uma credencial administrativa partilhada. Confirma como a aplicação recebe credenciais e como permissões deixam de existir quando o job é desativado. Uma subnet privada pode limitar percursos, mas não prova autorização correta. Durante o handover, regista quem revê acessos e onde obter evidência da configuração aplicada.

NA PRÁTICA

Um job precisa de ler um bucket específico. Uma role com esse acesso é mais adequada do que distribuir a chave de um administrador.

Armadilhas comuns

Confundir role com permissão mínima; uma role também pode ter acesso excessivo.

Tópicos relacionados: Regiões, zonas e resiliência · Escolher computação e dados

Leva esta ideia contigo

Concede o acesso necessário à identidade certa e mantém a duração controlada.

Criar conta

Referência: IAM security best practices · CLF-C02

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.