← AWS Security Specialty: segurança com evidência
06 / 8 · 35 MIN

Políticas, tags e análise de acesso

Protege atributos de autorização e interpreta findings com precisão.

Conceito e mecanismo

Uma política precisa de ser avaliada no contexto das restantes políticas e do tipo de principal. A combinação de Deny com NotPrincipal numa resource policy pode negar acesso a identidades com permissions boundary mesmo quando a exceção parece adequada. A documentação recomenda evitar essa combinação e avaliar condições de principal apropriadas, como aws:PrincipalArn. Acrescentar um Allow não elimina uma negação explícita aplicável. Corrigir a política deve preservar a intenção do limite, em vez de remover todos os controlos para fazer a chamada passar. Regista a ação, recurso, principal, condições e evidência antes e depois da mudança.

Aplicação guiada

ABAC depende da integridade dos atributos. Se acesso é decidido pela tag Department e o utilizador a pode alterar livremente, pode mudar o próprio critério de autorização. Controla chaves e valores permitidos e confirma suporte à condição na ação concreta. Não generalizes ResourceTag a iam:PassRole: a documentação alerta para resultados não fiáveis nessa abordagem. Para revisão de partilhas, external access findings do IAM Access Analyzer identificam acesso potencial por política, não prova de leitura efetiva. Logs de atividade respondem a outra pergunta. Arquivar um finding também não revoga a bucket policy. Fecha uma correção quando o acesso real foi alterado e verificado, mantendo exceções legítimas com owner e justificação.

NA PRÁTICA

O dashboard deixou de mostrar um finding arquivado, mas a política mantém o principal externo. O acesso não foi removido.

Armadilhas comuns

Allow como anulação de Deny; tag sem proteção; ABAC universal; finding como atividade; arquivo como remediação.

Tópicos relacionados: Chaves, máscara e retenção · Governance e controlos centrais

Leva esta ideia contigo

Verifica a permissão efetiva e o controlo dos atributos que a determinam.

Criar conta

Referência: Access Analyzer findings · SCS-C03

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.