trilha

AWS SAA-C03/02 - IAM e Segurança2 mincheatsheet

Cheatsheet IAM e Segurança

Cheatsheet — IAM e Segurança

Ordem de avaliação de política

1. Deny explícito     → NEGA (sempre vence, fim)
2. Allow explícito    → PERMITE
3. Nada declarado     → NEGA (deny implícito)

Com Organizations no meio, a permissão efetiva é a interseção: SCP ∩ política de identidade ∩ política de recurso. Um Allow na policy do usuário não serve de nada se o SCP não liberar.

SCP não concede permissão

SCP é filtro, nunca fonte de permissão. Ele só define o teto do que uma conta pode permitir. E não se aplica à conta de gerenciamento (management account).

Users, Groups, Roles

Entidade Credencial Use quando
User Permanente (senha / access key) Humano ou sistema legado sem alternativa
Group — (só agrupa users) Organizar permissão por função
Role Temporária (via STS) EC2, Lambda, cross-account, federação — preferir sempre

Sinal de prova: "aplicação no EC2 precisa acessar o S3"IAM Role anexada à instância. Nunca access key no código ou em variável de ambiente.

Identidade vs Recurso

Política de Identidade Política de Recurso
Anexada a User / Group / Role Bucket, fila, tópico, chave KMS
Responde "o que esta identidade pode fazer?" "quem pode mexer neste recurso?"
Cross-account Precisa de assume role Concede direto via Principal

Para cross-account em S3, o caminho curto é bucket policy com Principal da outra conta.

Criptografia — KMS

Tipo de chave Rotação Custo Controle
AWS owned AWS decide Grátis Nenhum
AWS managed (aws/s3) Automática anual Grátis Baixo
Customer managed (CMK) Opcional, automática anual ~$1/mês + requests Total (policy, audit, disable)
Imported key material Manual Idem CMK Total, você guarda o original
  • KMS criptografa direto até 4 KB. Acima disso: envelope encryption (GenerateDataKey).
  • CloudHSM = hardware dedicado, single-tenant, você controla as chaves — use quando o requisito é FIPS 140-2 Level 3 ou "AWS não pode ter acesso à chave".

Secrets Manager vs Parameter Store

Secrets Manager SSM Parameter Store
Rotação automática Sim, nativa (Lambda) Não nativa
Custo ~$0.40/segredo/mês Standard grátis
Integração RDS Rotação pronta Manual
Limite 64 KB 4 KB (std) / 8 KB (advanced)

Sinal: "rotacionar credencial de banco automaticamente"Secrets Manager. "guardar config não-sensível de graça"Parameter Store.

Serviços de proteção — qual faz o quê

Serviço Protege contra Camada
WAF SQL injection, XSS, regras por IP/rate L7 (ALB, CloudFront, API GW)
Shield Standard DDoS comum — grátis e automático L3/L4
Shield Advanced DDoS grande + suporte 24/7 + proteção de custo L3/L4/L7
GuardDuty Detecta ameaça analisando logs (VPC Flow, DNS, CloudTrail) Detecção
Inspector Vulnerabilidade/CVE em EC2, ECR, Lambda Detecção
Macie Descobre PII em buckets S3 Dados
Detective Investiga a causa raiz de um achado Forense
Desempate rápido

"Bloquear" → WAF/Shield · "Descobrir ameaça" → GuardDuty · "Achar CVE" → Inspector · "Achar dado pessoal" → Macie

Cognito

User Pool Identity Pool
Faz Autenticação (login, cadastro, MFA) Troca token por credencial AWS temporária
Resultado JWT Credencial STS

Enunciado com "usuários finais do app mobile precisam acessar S3 diretamente" → User Pool autentica, Identity Pool entrega a credencial.


Parte de 02 - MOC IAM e Segurança

Buscar

Busca por título, seção e texto das notas