AWS SAA-C03/02 - IAM e Segurança2 mincheatsheet
Cheatsheet IAM e Segurança
Cheatsheet — IAM e Segurança
Ordem de avaliação de política
1. Deny explícito → NEGA (sempre vence, fim)
2. Allow explícito → PERMITE
3. Nada declarado → NEGA (deny implícito)
Com Organizations no meio, a permissão efetiva é a interseção: SCP ∩ política de identidade ∩ política de recurso. Um Allow na policy do usuário não serve de nada se o SCP não liberar.
SCP é filtro, nunca fonte de permissão. Ele só define o teto do que uma conta pode permitir. E não se aplica à conta de gerenciamento (management account).
Users, Groups, Roles
| Entidade | Credencial | Use quando |
|---|---|---|
| User | Permanente (senha / access key) | Humano ou sistema legado sem alternativa |
| Group | — (só agrupa users) | Organizar permissão por função |
| Role | Temporária (via STS) | EC2, Lambda, cross-account, federação — preferir sempre |
Sinal de prova: "aplicação no EC2 precisa acessar o S3" → IAM Role anexada à instância. Nunca access key no código ou em variável de ambiente.
Identidade vs Recurso
| Política de Identidade | Política de Recurso | |
|---|---|---|
| Anexada a | User / Group / Role | Bucket, fila, tópico, chave KMS |
| Responde | "o que esta identidade pode fazer?" | "quem pode mexer neste recurso?" |
| Cross-account | Precisa de assume role | Concede direto via Principal |
Para cross-account em S3, o caminho curto é bucket policy com Principal da outra conta.
Criptografia — KMS
| Tipo de chave | Rotação | Custo | Controle |
|---|---|---|---|
| AWS owned | AWS decide | Grátis | Nenhum |
AWS managed (aws/s3) |
Automática anual | Grátis | Baixo |
| Customer managed (CMK) | Opcional, automática anual | ~$1/mês + requests | Total (policy, audit, disable) |
| Imported key material | Manual | Idem CMK | Total, você guarda o original |
- KMS criptografa direto até 4 KB. Acima disso: envelope encryption (
GenerateDataKey). - CloudHSM = hardware dedicado, single-tenant, você controla as chaves — use quando o requisito é FIPS 140-2 Level 3 ou "AWS não pode ter acesso à chave".
Secrets Manager vs Parameter Store
| Secrets Manager | SSM Parameter Store | |
|---|---|---|
| Rotação automática | Sim, nativa (Lambda) | Não nativa |
| Custo | ~$0.40/segredo/mês | Standard grátis |
| Integração RDS | Rotação pronta | Manual |
| Limite | 64 KB | 4 KB (std) / 8 KB (advanced) |
Sinal: "rotacionar credencial de banco automaticamente" → Secrets Manager. "guardar config não-sensível de graça" → Parameter Store.
Serviços de proteção — qual faz o quê
| Serviço | Protege contra | Camada |
|---|---|---|
| WAF | SQL injection, XSS, regras por IP/rate | L7 (ALB, CloudFront, API GW) |
| Shield Standard | DDoS comum — grátis e automático | L3/L4 |
| Shield Advanced | DDoS grande + suporte 24/7 + proteção de custo | L3/L4/L7 |
| GuardDuty | Detecta ameaça analisando logs (VPC Flow, DNS, CloudTrail) | Detecção |
| Inspector | Vulnerabilidade/CVE em EC2, ECR, Lambda | Detecção |
| Macie | Descobre PII em buckets S3 | Dados |
| Detective | Investiga a causa raiz de um achado | Forense |
"Bloquear" → WAF/Shield · "Descobrir ameaça" → GuardDuty · "Achar CVE" → Inspector · "Achar dado pessoal" → Macie
Cognito
| User Pool | Identity Pool | |
|---|---|---|
| Faz | Autenticação (login, cadastro, MFA) | Troca token por credencial AWS temporária |
| Resultado | JWT | Credencial STS |
Enunciado com "usuários finais do app mobile precisam acessar S3 diretamente" → User Pool autentica, Identity Pool entrega a credencial.
Parte de 02 - MOC IAM e Segurança