View a markdown version of this page

Gerenciar o acesso ao gerenciador de perfis - AWS Identity and Access Management

Gerenciar o acesso ao gerenciador de perfis

Você controla o acesso ao gerenciador de perfis em dois níveis. As permissões do IAM determinam quem em uma conta pode habilitar o gerenciador de perfis e quem pode usar os perfis que ele fornece. Em uma organização, as políticas de controle de serviços (SCPs) determinam o que as contas de membros podem fazer.

Permissões para o gerenciador de perfis

Para habilitar ou desabilitar o gerenciador de perfis, você precisa da permissão iam:PutAccountProperties. A política gerenciada IAMFullAccess da AWS inclui isso.

Para usar o gerenciador de perfis, o usuário precisa das permissões do IAM para as ações que o gerenciador de perfis executa em seu nome. O gerenciador de perfis fornece perfis por meio da API AcquireRole, que avalia cada ação subjacente do IAM em relação às permissões do usuário:

  • Se um perfil que corresponder ao modelo já existir na conta, AcquireRole retorna esse perfil. Isso requer a permissão iam:GetRole.

  • Se nenhum perfil correspondente existir, AcquireRole cria um com base no modelo. Isso requer a permissão iam:CreateRole, mais as permissões para o que o modelo define: iam:PutRolePolicy se o modelo adicionar políticas embutidas e iam:AttachRolePolicy se o modelo anexar políticas gerenciadas.

Um usuário com acesso total ao IAM tem todas as permissões exigidas pelo gerenciador de perfis. Para ver as ações exatas que um modelo específico exige, recupere o modelo com GetRoleTemplateVersion e revise as respectivas políticas.

Quando o gerenciador de perfis cria um perfil, o AWS CloudTrail registra a criação como um único evento de AcquireRole. O evento mostra quem chamou a operação, o modelo de perfil, os valores de parâmetros usados e o perfil criado.

O exemplo a seguir mostra que o gerenciador de perfis chamou a operação AcquireRole em nome de um usuário que assumiu o perfil Admin, usando o modelo de perfil PowerUserRoleTemplate para criar o perfil PowerUserRole.

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROA123EXAMPLE:a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "accountId": "123456789012", "accessKeyId": "ASIAWZYMLEXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA123EXAMPLE", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-08-11T18:18:50Z", "mfaAuthenticated": "false" } }, "onBehalfOf": { "userId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222" } }, "eventTime": "2026-08-11T18:23:00Z", "eventSource": "iam.amazonaws.com", "eventName": "AcquireRole", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Safari/537.36", "requestParameters": { "templateArn": "arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1", "templateMinorVersion": 0, "replacementValues": { "AWSServiceName": { "values": [ "iam.amazonaws.com" ] } } }, "responseElements": { "role": { "path": "/", "roleName": "PowerUserRole", "roleId": "AROA987EXAMPLE", "arn": "arn:aws:iam::123456789012:role/PowerUserRole", "createDate": "2026-08-11T18:23:00Z", "assumeRolePolicyDocument": "%7B%22Version%22:%222012-10-17%22,%22Statement%22:%5B%7B%22Effect%22:%22Allow%22,%22Principal%22:%7B%22Service%22:%22iam.amazonaws.com%22%7D,%22Action%22:%22sts:AssumeRole%22%7D%5D%7D" } }, "requestID": "fde3dac0-73ac-491c-876b-EXAMPLE89c57", "eventID": "c93332cf-1429-4aee-bcaa-EXAMPLE3790d", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "iam.amazonaws.com" }, "sessionCredentialFromConsole": "true" }

Controlar o gerenciador de perfis em uma organização

Você pode controlar o gerenciador de perfis em uma organização com uma política de controle de serviços (SCP) da AWS Organizations. Os exemplos a seguir mostram como bloquear a ativação do gerenciador de perfis, bloquear a criação de perfis ou bloquear somente a criação de perfis com base em modelos.

Esses exemplos usam a estratégia de lista de negação, o que significa que você também precisa de FullAWSAccess ou de outra política que permita ações anexadas às entidades da sua organização. Você ainda precisa conceder permissões às suas entidades principais com políticas baseadas em identidade.

Para evitar que as contas de membros habilitem o gerenciador de perfis por meio do console ou da API, negue a permissão iam:PutAccountProperties. Recomendamos essa política quando você cria novas contas diretamente por meio do Organizations.

{ "Sid": "DenyRoleManagerEnablement", "Effect": "Deny", "Action": "iam:PutAccountProperties", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "iam:AccountPropertyNamespaces": "RoleManager" } } }

Bloquear o acesso ao uso do gerenciador de perfis

Para bloquear o uso do gerenciador de perfis, use a chave de contexto iam:RoleTemplateARN, que está presente nas ações do IAM que criam um perfil com base em um modelo. A política a seguir nega todas as ações do IAM que tenham um valor não nulo para a chave de contexto iam:RoleTemplateARN. Essa política não impede toda a criação de perfis. Ela bloqueia somente criações de perfis por meio do gerenciador de perfis e com base em modelos por meio do SDK.

{ "Sid": "DenyTemplatedRoleCreation", "Effect": "Deny", "Action": "iam:*", "Resource": "*", "Condition": { "Null": { "iam:RoleTemplateARN": false } } }

Bloquear a criação de perfis, exceto por meio do gerenciador de perfis

Para permitir a criação de perfis somente por meio do gerenciador de perfis, use a política a seguir para bloquear a criação de perfis que não seja feita pelo gerenciador de perfis. Essa política ainda permite a criação de perfis baseados em modelos diretamente por meio do SDK.

{ "Sid": "DenyNonTemplatedRoleCreation", "Effect": "Deny", "Action": [ "iam:GetRole", "iam:GetRoleTemplateVersion", "iam:CreateRole", "iam:AttachRolePolicy", "iam:PutRolePolicy", "iam:PutRolePermissionsBoundary", "iam:TagRole" ], "Resource": "*", "Condition": { "Null": { "iam:RoleTemplateARN": true } } }