AWS SAA-C03/02 - IAM e Segurança2 min
IAM Policies
Responda com suas palavras antes de ler o resto da nota.
- Que problema isso resolve?
- Quando usar / quando NÃO usar?
- Qual o principal trade-off (custo, latência, operação)?
- Que sinal no enunciado aponta pra isso?
- Com o que isso é confundido na prova?
Conceito
Política é um documento JSON que declara permissão. A estrutura que a prova cobra:
{
"Version": "2012-10-17",
"Statement": [{
"Sid": "PermitirLeituraDoBucket",
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": "arn:aws:s3:::meu-bucket/*",
"Condition": {
"IpAddress": {"aws:SourceIp": "203.0.113.0/24"}
}
}]
}
- Effect:
AllowouDeny - Action: operação da API (
s3:GetObject,ec2:*) - Resource: ARN alvo —
arn:partition:service:region:account:resource - Principal: só existe em política de recurso (quem está sendo autorizado)
- Condition: restrição extra (IP, MFA, tag, VPC de origem, data)
Ordem de avaliação — decore
1. Deny explícito → NEGA (vence tudo, encerra)
2. Allow explícito → PERMITE
3. Nada declarado → NEGA (deny implícito)
Com Organizations no caminho, a permissão efetiva é a interseção: SCP ∩ política de identidade ∩ política de recurso ∩ permissions boundary.
Tipos de política
| Tipo | Papel |
|---|---|
| Identity-based | Anexada a user/group/role |
| Resource-based | Anexada ao recurso, tem Principal |
| SCP | Teto máximo por conta na Organization — não concede |
| Permissions boundary | Teto máximo para uma identidade específica |
| Session policy | Restringe uma sessão STS em tempo de execução |
Condições úteis na prova
aws:MultiFactorAuthPresent (exigir MFA) · aws:SourceIp (faixa de IP) · aws:SourceVpce (só via VPC Endpoint) · aws:PrincipalTag / aws:ResourceTag (ABAC — controle por tag, escala melhor que criar política por recurso)
Trade-offs
Política gerenciada pela AWS é rápida de aplicar e quase sempre ampla demais. Política customizada exige trabalho, mas é o único jeito de aplicar menor privilégio de verdade. ABAC por tag reduz a explosão de políticas em ambiente grande, mas depende de disciplina de tagueamento.
Sinais de prova
- "Negar acesso a menos que use MFA" →
Conditioncomaws:MultiFactorAuthPresent - "Restringir acesso ao bucket a uma VPC" →
aws:SourceVpcena bucket policy - "Escalar permissão sem criar 300 políticas" → ABAC com tags
- "Impedir que o dev crie política mais permissiva que a dele" → permissions boundary
- Deny em qualquer camada → sempre vence
Relacionado
- IAM Users Groups e Roles
- Políticas de Identidade vs Recurso
- AWS Organizations e SCP
- S3 Segurança e Controle de Acesso
Parte de 02 - MOC IAM e Segurança · Documentação AWS