Stela Segurança em Nuvem Aulas Aula 4
Cada um com a sua chave
Usuários, grupos e políticas aplicando o menor privilégio.
Configurar identidades e políticas de acesso com o princípio do menor privilégio.
Estudar o módulo de identidade e acesso do Cloud Security Foundations.
Roteiro de laboratório.
Quem é você e o que pode fazer
Usuários, grupos, funções e políticas
Usuário é uma pessoa ou sistema. Grupo junta usuários com a mesma função. Função (role) é um conjunto de permissões que alguém assume por um tempo. Política é o documento que diz o que é permitido.
Boa prática: dar permissão ao grupo, nunca usuário por usuário.
Lendo uma política em JSON
Effect diz se permite ou nega. Action é o que pode ser feito. Resource é em quê.
Uma negação explícita (Deny) sempre vence uma permissão.
1{2 "Version": "2012-10-17",3 "Statement": [4 {5 "Effect": "Allow",6 "Action": ["s3:GetObject", "s3:ListBucket"],7 "Resource": [8 "arn:aws:s3:::relatorios",9 "arn:aws:s3:::relatorios/*"10 ]11 }12 ]13}
Menor privilégio
Comece sem nada e libere só o necessário. O "Action": "*" com "Resource": "*" é a chave mestra do prédio: nunca para o dia a dia.
Cuidado: a conta raiz (root) não é para uso diário. Ela fica guardada, com MFA.
Grupos para a Lojinha Byte
A Lojinha Byte (fictícia) tem três equipes: desenvolvimento (publica o site), operação (cuida dos servidores) e auditoria (só confere o que foi feito).
Hoje todo mundo entra com o mesmo usuário administrador, cuja senha está num post-it.
Para discutir em grupo
- Quais grupos você criaria?
- Que permissões cada grupo precisa, e quais não?
- Por que o auditor não deveria poder apagar nada?
- O que acontece no dia em que alguém da equipe sai da empresa?
Caso fictício, criado para a aula.
Laboratório de IAM
No laboratório da AWS Academy. O que você marcar fica salvo neste navegador.
Chaves fora da tela
Matemática
Permissões são conjuntos: o que um usuário pode fazer é a união das políticas dos grupos dele, menos tudo o que for negado.
Eletrônica
Fechaduras com cartão RFID num prédio fazem o mesmo: cada crachá abre só as portas da sua função.
Terminou antes? Tem mais.
Escreva uma política que deixa o grupo de auditoria ler tudo no S3, mas nega explicitamente apagar qualquer objeto.
Para estudar e praticar
Boas práticas do IAM
A lista oficial, em português.
Documentaçãoconsulta Microsoft LearnSC-900: segurança, conformidade e identidade
O jeito do Azure em cada pilar, de graça e em português.
Cloud Security Foundations
A trilha a distância da disciplina (10h), com laboratórios na nuvem de verdade.
PlataformatrilhaRoteiro de laboratório no Moodle
Na próxima aula, a senha deixa de bastar: MFA, funções e segredos.