View a markdown version of this page

Planeje o acesso à sua conta da AWS - AWS Identity and Access Management

Planeje o acesso à sua conta da AWS

Ao configurar a AWS, planeje como você pretende que as pessoas acessem sua conta e recursos da AWS. Uma solução de gerenciamento de identidade bem projetada mantém sua conta segura.

Fontes de identidade

De acordo com as práticas recomendadas do IAM, é melhor que usuários humanos e workloads usem credenciais temporárias para acessar os recursos da AWS. Você concede credenciais temporárias por meio de perfis do IAM. Tanto os usuários federados no IAM quanto os usuários no Centro de Identidade do IAM (federados ou criados no diretório do Centro de Identidade do IAM) usam perfis do IAM para acessar recursos.

Antes de começar a usar a AWS, planeje como configurar suas identidades usando uma das seguintes abordagens:

  • Habilite o Centro de Identidade do IAM com o AWS Organizations e adicione usuários no Centro de Identidade do IAM diretamente ao diretório organizacional.

    Para obter instruções sobre como adicionar usuários diretamente ao diretório organizacional do IAM Identity Center, consulte Adicionar usuários

  • Federe seu provedor de identidade externo existente com o Centro de Identidade do IAM ou o IAM.

    Para obter instruções sobre como federar um provedor de identidade externo no diretório organizacional do IAM Identity Center, consulte o Tutorial de conceitos básicos apropriado.

Gerenciamento de acesso

Identifique os recursos e serviços da AWS de que seus usuários precisam. Em seguida, defina as permissões e políticas de acesso para cada usuário, grupo ou perfil.

  • Se você usa o IAM Identity Center, um provedor de identidade do IAM, os perfis do IAM e as políticas de permissões são criados em cada conta da AWS da organização. Esses perfis e permissões correspondem ao que você especifica ao atribuir pessoas ou grupos a aplicativos ou contas da AWS.

    Para obter mais informações, consulte Assign user access e Set up single sign-on access to your applications.

  • Você pode usar o gerenciador de acesso à conta — um atributo do IAM que permite atribuir perfis do IAM existentes que você cria e gerencia para os usuários e grupos do IAM Identity Center. O gerenciador de acesso à conta fornece acesso ao conjunto completo de atributos de perfis do IAM. Você pode usá-lo junto com os conjuntos de permissões ou sozinho.

  • Se você federar seu provedor de identidade diretamente com o IAM na sua Conta da AWS, deverá criar um perfil para seus usuários assumirem. O perfil precisa de uma política de confiança e uma política de permissões. A política de confiança declara quem pode assumir o perfil. A política de permissões indica quais ações e atributos da AWS o perfil tem ou não permissão para acessar.

    Para obter mais informações, consulte . Federação e provedores de identidade na AWS

Para obter instruções sobre como adicionar uma camada extra de segurança para login, consulte Usar autenticação multifator com suas identidades.