

# Gerar uma política com base na atividade de acesso
<a name="getting-started_reduce-permissions-edit-policy"></a>

Você pode usar a atividade de acesso registrada no AWS CloudTrail para um usuário do IAM ou perfil do IAM para que o IAM Access Analyzer gere uma política gerenciada pelo cliente para permitir acesso apenas aos serviços de que usuários e perfis específicos precisam. 

Quando IAM Access Analyzer gera uma política do IAM, as informações são retornadas para ajudar você a personalizar ainda mais a política. Duas categorias de informações podem ser retornadas quando uma política é gerada:
+ **Policy with action-level information** (Política com informações no nível de ação): para alguns produtos da AWS, como o Amazon EC2, o IAM o Access Analyzer podem identificar as ações encontradas nos eventos do CloudTrail e listar as ações usadas na política gerada. Para obter uma lista dos serviços compatíveis, consulte [Serviços de geração de política do IAM Access Analyzer](access-analyzer-policy-generation-action-last-accessed-support.md). Para alguns serviços, o IAM Access Analyzer solicita que você adicione ações para os serviços à política gerada.
+ A **política com informações em nível de serviço –** IAM Access Analyzer usa as [últimas informações acessadas](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_last-accessed.html) para criar um modelo de política com todos os serviços usados recentemente. Ao usar o Console de gerenciamento da AWS, solicitamos que você revise os serviços e adicione ações para concluir a política.

## Para gerar uma política com base na atividade de acesso
<a name="getting-started_reduce-permissions-edit-policy-section-1"></a>

No procedimento seguinte, reduziremos as permissões concedidas a um perfil para corresponder ao uso de um usuário. Ao escolher um usuário, escolha um usuário cujo uso exemplifique o perfil. Muitos clientes configuram contas de usuário de teste com permissões **PowerUser** e, em seguida, fazem com que realizem um conjunto específico de tarefas por um curto período de tempo para determinar qual acesso é necessário para realizar essas tarefas.

------
#### [ Console ]

1. Siga o procedimento de login adequado para o tipo de usuário, conforme descrito no tópico [Como fazer login na AWS](https://docs.aws.amazon.com/signin/latest/userguide/how-to-sign-in.html) no *Guia do usuário do AWS Sign-In*.

1. Na **Página inicial do console do IAM**, no painel de navegação à esquerda, insira sua consulta na caixa de texto **Pesquisar IAM**.

1. No painel de navegação, escolha **Usuários** e, em seguida, escolha o nome de usuário para acessar a página de detalhes do usuário.

1. Na guia **Permissões**, em Gerar política com base em eventos do CloudTrail, escolha **Gerar política**. 

1. Na página **Gerar política**, configure os seguintes itens:
   + Em **Selecionar período**, escolha **Últimos sete dias**.
   + Para **Trilha do CloudTrail a ser analisada**, selecione a região e a trilha em que a atividade desse usuário é registrada.
   + Escolha **Criar e usar um novo perfil de serviço**.

1. Escolha **Gerar política** e aguarde até que o perfil seja criado. Não atualize nem saia da página do console até que a mensagem de notificação **Geração de política em andamento** apareça.

1. Depois que a política for gerada, você deverá analisá-la e personalizá-la conforme necessário com os IDs da conta e os ARNs dos recursos. Além disso, a política gerada automaticamente pode não incluir as informações de nível de ação necessárias para concluir a política. Para obter mais informações, consulte [Geração de políticas do analisador de acesso do IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-generation.html).

   Por exemplo, você pode editar a primeira instrução que inclui o efeito `Allow` e o elemento `NotAction` para permitir apenas ações do Amazon EC2 e Amazon S3. Para isso, substitua-a pela instrução com o ID `FullAccessToSomeServices`. A nova política pode ser semelhante à seguinte política de exemplo.

------
#### [ JSON ]

****  

   ```
   {
     "Version":"2012-10-17",		 	 	 
     "Statement": [
         {
             "Sid": "FullAccessToSomeServices",
             "Effect": "Allow",
             "Action": [
                 "ec2:*",
                 "s3:*"
             ],
             "Resource": "*"
         },
         {
             "Effect": "Allow",
             "Action": [
                 "iam:CreateServiceLinkedRole",
                 "iam:DeleteServiceLinkedRole",
                 "iam:ListRoles",
                 "organizations:DescribeOrganization"
             ],
             "Resource": "*"
         }
     ]
   }
   ```

------

1. Para apoiar a prática recomendada de [concessão de privilégios mínimos](best-practices.md#grant-least-privilege), revise e corrija quaisquer erros, avisos ou sugestões retornados durante a [validação da política](access_policies_policy-validator.md).

1. Para reduzir ainda mais as permissões das políticas para ações e recursos específicos, exiba os eventos no **Event history** (Histórico de eventos) do CloudTrail. Lá você pode exibir informações detalhadas sobre as ações e os recursos específicos acessados pelo usuário. Para obter mais informações, consulte [Visualizar eventos do CloudTrail no console do CloudTrail](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/view-cloudtrail-events-console.html) no *Guia do usuário do AWS CloudTrail*.

1. Depois de revisar e validar sua política, salve-a com um nome descritivo. 

1. Navegue até a página **Perfis** e escolha o perfil que as pessoas assumirão quando realizarem as tarefas permitidas pela sua nova política.

1. Selecione a guia **Permissões** e depois **Adicionar permissões** e selecione **Anexar políticas**.

1. Na página **Anexar políticas de permissão**, na lista **Outras políticas de permissões**, selecione a política que você criou anteriormente e escolha **Anexar políticas**.

1. Você retorna à página de detalhes de **Perfil**. Há duas políticas associadas ao perfil, sua política previamente gerenciada pela AWS, como **PowerUserAccess**, e sua nova política. Marque a caixa de seleção da política gerenciada pela AWS e escolha **Remover**. Quando solicitado a confirmar a remoção, escolha **Remover**.

Os usuários do IAM, entidades principais de usuários federados SAML e OIDC e workloads que assumem esse perfil agora têm acesso reduzido de acordo com a nova política que você criou.

------
#### [ AWS CLI ]

Você pode usar os seguintes comandos para gerar uma política usando o AWS CLI. 

**Para gerar uma política**
+ [aws accessanalyzer start-policy-generation](https://docs.aws.amazon.com/cli/latest/reference/accessanalyzer/start-policy-generation.html)

**Para exibir uma política gerada**
+ [aws accessanalyzer get-generated-policy](https://docs.aws.amazon.com/cli/latest/reference/accessanalyzer/get-generated-policy.html)

**Para cancelar uma solicitação de geração de política**
+ [aws accessanalyzer cancel-policy-generation](https://docs.aws.amazon.com/cli/latest/reference/accessanalyzer/cancel-policy-generation.html)

**Para exibir uma lista de solicitações de geração de políticas**
+ [aws accessanalyzer list-policy-generations](https://docs.aws.amazon.com/cli/latest/reference/accessanalyzer/list-policy-generations.html)

------
#### [ API ]

Você pode usar as seguintes operações para gerar uma política usando a API AWS.

**Para gerar uma política**
+ [StartPolicyGeneration](https://docs.aws.amazon.com/access-analyzer/latest/APIReference/API_StartPolicyGeneration.html)

**Para exibir uma política gerada**
+ [GetGeneratedPolicy](https://docs.aws.amazon.com/access-analyzer/latest/APIReference/API_GetGeneratedPolicy.html)

**Para cancelar uma solicitação de geração de política**
+ [CancelPolicyGeneration](https://docs.aws.amazon.com/access-analyzer/latest/APIReference/API_CancelPolicyGeneration.html)

**Para exibir uma lista de solicitações de geração de políticas**
+ [ListPolicyGenerations](https://docs.aws.amazon.com/access-analyzer/latest/APIReference/API_ListPolicyGenerations.html)

------