← AWS SysOps SOA-C02: percurso histórico de operações
SOA-C02 retirado em 29-09-2025. Conteúdo histórico independente, sem afiliação ou acreditação AWS e sem atribuição de certificação. CloudOps SOA-C03 tem programa próprio. Revisão editorial, sem verificação independente de especialista ou execução numa conta AWS. Cenários fictícios não representam políticas internas BNP Paribas. AWS e outras marcas pertencem aos respetivos titulares.
04 / 6 · 40 MIN

Autorização, chaves e consumidores de segredos

Diagnostica a camada que decide a operação.

Conceito e mecanismo

Permissões devem ser analisadas pelo principal, ação, recurso e contexto. Nos exemplos deste módulo, uma permissions boundary limita as permissões concedidas pelas políticas de identidade; não concede ações por si. Uma SCP também não atribui acesso. Um Deny explícito aplicável a uma role numa conta membro não é ultrapassado ao anexar AdministratorAccess. Estes exemplos isolam condições precisas: políticas de recursos que concedem diretamente a sessões e outros caminhos exigem análise específica, pelo que não se deve aplicar mecanicamente uma interseção simplificada a qualquer situação. Guarda a operação negada e as políticas relevantes sem expor credenciais durante o diagnóstico.

Aplicação guiada

Para KMS, verifica a key policy e o caminho que permite usar políticas IAM. Acesso a um recurso cifrado não demonstra automaticamente autorização para a chave. Em Secrets Manager, rotação altera o segredo e a credencial no sistema de destino, mas o consumidor tem de utilizar o valor atual. Uma cache local indefinida pode manter a password anterior e causar falhas de reconexão. Define renovação e testa a transição sem incluir valores nos logs. No projeto, separa quem recomenda acesso de quem pode aprovar mudanças nos guardrails. Depois de resolver o erro, remove permissões temporárias excessivas e regista a evidência da operação mínima necessária.

NA PRÁTICA

Uma role recebe Allow IAM mas a SCP nega a operação. O próximo passo é uma decisão autorizada sobre o requisito e o guardrail, não mais concessões à mesma role.

Armadilhas comuns

Boundary como concessão; policy S3 como key policy; rotação concluída como prova de cache atualizada.

Tópicos relacionados: Sinais, alarmes e diagnóstico operacional · Continuidade e recuperação utilizável · Mudanças, drift e automação controlada

Leva esta ideia contigo

Autoriza a operação necessária no caminho efetivo e valida o consumidor.

Criar conta

Referência: IAM permissions boundaries · SOA-C02 archived guide v2.3; retired2025-09-29

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.