Stela Segurança em Nuvem Aulas Aula 4

Aula 4 Laboratório de práticas Unidade 2

Cada um com a sua chave

Usuários, grupos e políticas aplicando o menor privilégio.

Objetivo do dia

Configurar identidades e políticas de acesso com o princípio do menor privilégio.

Antes da aula

Estudar o módulo de identidade e acesso do Cloud Security Foundations.

Como conta ponto

Roteiro de laboratório.

C1–C3 · conceitos

Quem é você e o que pode fazer

C1

Usuários, grupos, funções e políticas

Usuário é uma pessoa ou sistema. Grupo junta usuários com a mesma função. Função (role) é um conjunto de permissões que alguém assume por um tempo. Política é o documento que diz o que é permitido.

Boa prática: dar permissão ao grupo, nunca usuário por usuário.

C2

Lendo uma política em JSON

Effect diz se permite ou nega. Action é o que pode ser feito. Resource é em quê.

Uma negação explícita (Deny) sempre vence uma permissão.

1{2  "Version": "2012-10-17",3  "Statement": [4    {5      "Effect": "Allow",6      "Action": ["s3:GetObject", "s3:ListBucket"],7      "Resource": [8        "arn:aws:s3:::relatorios",9        "arn:aws:s3:::relatorios/*"10      ]11    }12  ]13}
C3

Menor privilégio

Comece sem nada e libere só o necessário. O "Action": "*" com "Resource": "*" é a chave mestra do prédio: nunca para o dia a dia.

Cuidado: a conta raiz (root) não é para uso diário. Ela fica guardada, com MFA.

EC1 · estudo de caso

Grupos para a Lojinha Byte

A Lojinha Byte (fictícia) tem três equipes: desenvolvimento (publica o site), operação (cuida dos servidores) e auditoria (só confere o que foi feito).

Hoje todo mundo entra com o mesmo usuário administrador, cuja senha está num post-it.

Para discutir em grupo

  1. Quais grupos você criaria?
  2. Que permissões cada grupo precisa, e quais não?
  3. Por que o auditor não deveria poder apagar nada?
  4. O que acontece no dia em que alguém da equipe sai da empresa?

Caso fictício, criado para a aula.

A1 · atividade

Laboratório de IAM

No laboratório da AWS Academy. O que você marcar fica salvo neste navegador.

0 de 6
S1 · conexão STEAM

Chaves fora da tela

M

Matemática

Permissões são conjuntos: o que um usuário pode fazer é a união das políticas dos grupos dele, menos tudo o que for negado.

E

Eletrônica

Fechaduras com cartão RFID num prédio fazem o mesmo: cada crachá abre só as portas da sua função.

D1 · desafio extra

Terminou antes? Tem mais.

Escreva uma política que deixa o grupo de auditoria ler tudo no S3, mas nega explicitamente apagar qualquer objeto.

J1 · materiais

Para estudar e praticar

E1 · entrega

Roteiro de laboratório no Moodle

Na próxima aula, a senha deixa de bastar: MFA, funções e segredos.