View a markdown version of this page

Aplicar permissões de privilégio mínimo a um perfil criado automaticamente - AWS Identity and Access Management

Aplicar permissões de privilégio mínimo a um perfil criado automaticamente

Ao criar um recurso em um console de serviço, o gerenciador de perfis fornece o perfil do IAM de que o recurso precisa. Para algumas tarefas, como executar seu próprio código, a AWS não pode determinar com antecedência quais permissões são exigidas. Como resultado, um perfil pode permitir permissões além daquelas que o recurso exige. Depois de saber de quais permissões o recurso precisa, você pode reduzir as permissões do perfil para que correspondam.

A desativação do gerenciador de perfis não afeta os perfis criados anteriormente pelo gerenciador de perfis. Você pode desativar o gerenciador de perfis sem reduzir as permissões e reduzir as permissões de um perfil sem desativar o gerenciador de perfis.

Quando aplicar permissões de privilégio mínimo

Conceder a um perfil somente as permissões que seu recurso exige é uma prática recomendada de segurança, de acordo com o princípio do privilégio mínimo. Para a maioria dos perfis, o gerenciador de perfis cria perfis com permissões bem definidas. Para alguns perfis, como os de recursos computacionais ou de gerenciamento da infraestrutura de nuvem, ele cria perfis com permissões amplas.

Quando estiver tudo pronto para começar a definir o escopo dos perfis criados pelo gerenciador de perfis, recomendamos começar com os perfis associados às workloads e recursos mais confidenciais, como os que lidam com dados de PII ou de produção. Para saber mais, consulte Preparar para permissões de privilégio mínimo.

Como analisar o acesso não utilizado

Antes de desativar o gerenciador de perfis, a AWS recomenda que você use o Usar o AWS Identity and Access Management Access Analyzer para criar um analisador de acesso não utilizado em sua conta. O analisador compara as ações que um perfil pode realizar com as ações que ele executou e relata as permissões não utilizadas. O analisador analisa os perfis do IAM em sua conta, incluindo aqueles que você criou. O analisador relata o que observa como descobertas, que aparecem na página Perfis no console do IAM. Para cada perfil, é possível ver o número de permissões não utilizadas e abrir uma recomendação. Para mais informações, consulte Descobertas do IAM Access Analyzer.

nota

Se o AWS habilitou o gerenciador de perfis para sua conta criada usando a nova experiência da AWS, você não precisará criar um analisador na primeira vez em que desativar o gerenciador de perfis. Depois que você ativar os atributos avançados e desativar o gerenciador de perfis, a AWS fornece um analisador de acesso não utilizado sem custo adicional por 90 dias. O analisador oferece visibilidade das permissões de perfil não utilizadas e das recomendações de redução do escopo de políticas; assim, você pode atualizar os perfis que o gerenciador de perfis criou para obter o privilégio mínimo.

Pré-requisitos

Para revisar as descobertas do Access Analyzer, você precisa de permissão para realizar a ação access-analyzer:ListFindings. Para aplicar uma recomendação, você precisa da permissão para executar iam:CreatePolicy, iam:AttachRolePolicy e iam:DetachRolePolicy no perfil.

Para reduzir as permissões de um perfil no console

  1. Faça login no Console de gerenciamento da AWS e abra o console do IAM.

  2. No painel de navegação, escolha Perfis.

  3. Escolha o nome do perfil cujas permissões você deseja reduzir.

  4. Revise as permissões não utilizadas relatadas para o perfil e escolha Reduzir permissões.

  5. Compare as permissões recomendadas com as permissões atuais do perfil e revise as ações que a recomendação remove.

  6. Escolha Aplicar.

Como as permissões recomendadas funcionam

Com base nas descobertas do analisador de acesso não utilizado, o IAM cria uma ou mais políticas gerenciadas pelo cliente que contêm as permissões recomendadas. O IAM anexa as novas políticas antes de desanexar as antigas; portanto, o perfil mantém suas permissões durante toda a mudança.

Por exemplo, considere um perfil de execução do Lambda da AWS. O IAM Access Analyzer relata quais permissões do perfil não foram usadas e recomenda uma política com escopo para as ações que o perfil executou, como gravar logs no Amazon CloudWatch Logs. Você analisa a recomendação em relação ao que a função executa, confirma se cobre tudo o que a função precisa e a aplica. Em seguida, o perfil permite somente as ações de que a função precisa.

Importante

A recomendação é baseada nos últimos 30 dias de atividade. Uma permissão que o recurso usa com pouca frequência em um período mais longo, como para um trabalho trimestral, pode aparecer como não usada. Analise a recomendação em relação às necessidades da sua workload antes de aplicá-la.

Depois de alterar as políticas do perfil ou políticas de confiança, o gerenciador de perfis não gerencia mais esse perfil. O perfil não incorporará nenhuma alteração de versão ao modelo de perfil originalmente usado para criar o perfil.

O IAM limita o número de políticas gerenciadas que você pode anexar a um perfil. Se a aplicação da recomendação exceder esse limite, o console notificará você e não aplicará a alteração. Para obter informações sobre essa cota, consulte IAM e cotas do AWS STS.