View a markdown version of this page

Práticas recomendadas de segurança para o Amazon DocumentDB - Amazon DocumentDB

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Práticas recomendadas de segurança para o Amazon DocumentDB

O Amazon DocumentDB fornece recursos de segurança, incluindo isolamento do Amazon VPC, uso de criptografia em repouso AWS KMS, criptografia em trânsito usando TLS e controle de acesso refinado por meio do IAM. Use as melhores práticas a seguir para proteger seus clusters, instâncias e dados do Amazon DocumentDB.

Use funções AWS Identity and Access Management (IAM) para controlar o acesso às operações da API Amazon DocumentDB. Isso inclui operações que criam, modificam ou excluem recursos do Amazon DocumentDB, como clusters, grupos de segurança e grupos de parâmetros. Quando aplicativos ou outros AWS serviços precisarem acessar os recursos do Amazon DocumentDB, use uma função do IAM para fornecer credenciais temporárias em vez de armazenar credenciais de longo prazo em seu aplicativo. Ao criar funções do IAM, aplique o princípio do menor privilégio. Para obter mais informações, consulte Funções do IAM e Cenários comuns para funções no Guia do usuário do IAM.

  • Aplique o menor privilégio com o controle de acesso baseado em função.

  • Não use o usuário Conta da AWS root para gerenciar os recursos do Amazon DocumentDB. Em vez disso, use o AWS Identity and Access Management Identity Center para criar usuários humanos com credenciais temporárias. Para obter mais informações, consulte Usuários do IAM Identity Center no Guia do usuário do IAM.

  • Conceda a cada identidade o conjunto mínimo de permissões necessárias para realizar suas tarefas.

  • Use as políticas do IAM para gerenciar permissões e seguir o princípio do menor privilégio. Para obter mais informações, consulte Práticas recomendadas de segurança no IAM no Guia do usuário do IAM.

  • Se você usa usuários do IAM com credenciais de longo prazo, alterne essas credenciais regularmente.

    Atenção

    Este cenário precisa de usuários do IAM com acesso programático e credenciais de longo prazo, o que representa um risco de segurança. Para ajudar a reduzir esse risco, recomendamos que você forneça a esses usuários somente as permissões necessárias para realizar a tarefa e que você os remova quando não forem mais necessários. As chaves de acesso podem ser atualizadas, se necessário. Para obter mais informações, consulte Atualizar chaves de acesso no Guia do usuário do IAM.

  • Configure o Secrets Manager para alternar automaticamente os segredos do Amazon DocumentDB. Para obter mais informações, consulte Rotação de seus segredos e Rotação de segredos para o Amazon DocumentDB no Guia do AWS Secrets Manager usuário.

  • Use Transport Layer Security (TLS) e criptografia em repouso para criptografar seus dados.