trilha

AWS SAA-C03/02 - IAM e Segurança2 min

IAM Policies

Perguntas-guia

Responda com suas palavras antes de ler o resto da nota.

  • Que problema isso resolve?
  • Quando usar / quando NÃO usar?
  • Qual o principal trade-off (custo, latência, operação)?
  • Que sinal no enunciado aponta pra isso?
  • Com o que isso é confundido na prova?

Conceito

Política é um documento JSON que declara permissão. A estrutura que a prova cobra:

{
  "Version": "2012-10-17",
  "Statement": [{
    "Sid": "PermitirLeituraDoBucket",
    "Effect": "Allow",
    "Action": ["s3:GetObject"],
    "Resource": "arn:aws:s3:::meu-bucket/*",
    "Condition": {
      "IpAddress": {"aws:SourceIp": "203.0.113.0/24"}
    }
  }]
}
  • Effect: Allow ou Deny
  • Action: operação da API (s3:GetObject, ec2:*)
  • Resource: ARN alvo — arn:partition:service:region:account:resource
  • Principal: só existe em política de recurso (quem está sendo autorizado)
  • Condition: restrição extra (IP, MFA, tag, VPC de origem, data)

Ordem de avaliação — decore

1. Deny explícito   → NEGA  (vence tudo, encerra)
2. Allow explícito  → PERMITE
3. Nada declarado   → NEGA  (deny implícito)

Com Organizations no caminho, a permissão efetiva é a interseção: SCP ∩ política de identidade ∩ política de recurso ∩ permissions boundary.

Tipos de política

Tipo Papel
Identity-based Anexada a user/group/role
Resource-based Anexada ao recurso, tem Principal
SCP Teto máximo por conta na Organization — não concede
Permissions boundary Teto máximo para uma identidade específica
Session policy Restringe uma sessão STS em tempo de execução

Condições úteis na prova

aws:MultiFactorAuthPresent (exigir MFA) · aws:SourceIp (faixa de IP) · aws:SourceVpce (só via VPC Endpoint) · aws:PrincipalTag / aws:ResourceTag (ABAC — controle por tag, escala melhor que criar política por recurso)

Trade-offs

Política gerenciada pela AWS é rápida de aplicar e quase sempre ampla demais. Política customizada exige trabalho, mas é o único jeito de aplicar menor privilégio de verdade. ABAC por tag reduz a explosão de políticas em ambiente grande, mas depende de disciplina de tagueamento.

Sinais de prova

  • "Negar acesso a menos que use MFA" → Condition com aws:MultiFactorAuthPresent
  • "Restringir acesso ao bucket a uma VPC" → aws:SourceVpce na bucket policy
  • "Escalar permissão sem criar 300 políticas" → ABAC com tags
  • "Impedir que o dev crie política mais permissiva que a dele" → permissions boundary
  • Deny em qualquer camada → sempre vence

Relacionado


Parte de 02 - MOC IAM e Segurança · Documentação AWS

Buscar

Busca por título, seção e texto das notas