Como restringir ambientes AWS usando AWS Policies e IAM Roles?
Ready to See CloudLabs in Action?
Turn your ideas into hands-on experiences. Tell us what you're looking for, and team CloudLabs will help you find the right solution.
A computação em nuvem revolucionou a forma como as organizações armazenam, gerenciam e processam seus dados. No entanto, para mitigar riscos de segurança como acesso não autorizado, violações de dados e outras ameaças de segurança, é fundamental implementar medidas de segurança robustas.
As AWS Policies e os IAM Roles (Identity and Access Management) estão entre as ferramentas mais poderosas que as organizações podem usar para proteger seus ambientes de nuvem.
Para restringir um ambiente AWS, você deve controlar o acesso na AWS criando vários tipos de Policy e precisa anexá-las a identidades IAM ou a recursos AWS.
Neste post do blog, discutiremos em detalhes o que são AWS Policies e IAM Roles, seus benefícios e como configurá-los para restringir o acesso aos seus recursos em nuvem.
Sua leitura resumida:
1.O que são AWS Policies?-** Tipos de Policy**-** Exemplo de AWS Policy**
2.O que é IAM?-** benefícios de usar o IAM:**
3.AWS Usage Policies:-** Exemplo de AWS Usage Policy:- Como aplicar a usage policy?**
4.Como aplicar AWS Policies e IAM Roles no Portal CloudLabs para restringir o ambiente?
5.Conclusão
O que são AWS Policies?
As AWS Policies são objetos que definem permissões para entidades ou recursos quando associados a eles. Quando um principal IAM, como um usuário, envia uma solicitação, a AWS analisa essas Policy. A decisão de aprovar ou rejeitar uma solicitação é baseada nas permissões descritas nas Policy, que geralmente são armazenadas como arquivos JSON na AWS.
Tipos de Policy:
- Identity-Based Policies
- Resource Based Policies
Exemplo de AWS Policy:
https://spektra-bucket.s3.us-west-2.amazonaws.com/AWS_EC2_Policy_NEW.json
O que é IAM?
O AWS Identity and Access Management (IAM) é um serviço web que permite o gerenciamento seguro do acesso aos recursos AWS. Ele permite gerenciar a autenticação (login) e a autorização (permissões) dos recursos, determinando quem tem acesso a eles.
Benefícios de usar o IAM:
- Acesso compartilhado à sua conta AWS
- Permissões granulares
- Acesso seguro aos recursos AWS para aplicações que rodam no Amazon EC2
- Federação de identidades
- Conformidade com PCI DSS
- Integrado a diversos serviços AWS
- Eventualmente consistente
- Gratuito
AWS Usage Policies:
A usage policy gira em torno dos seguintes recursos AWS:
- EC2 (Elastic compute cloud)
- RDS (Relational Database Service)
- ECS (Elastic Container Service)
Por exemplo:
Você preparou uma policy na qual o valor permitido para EC2 é definido como 20 vCPU cores. Agora temos dois usuários – User01 e User02 – realizando o mesmo lab. User01 cria uma instância EC2 que usa 4 vCPU cores e User02 cria uma EC2 que usa 24 cores.
Aqui, para ambos os usuários, teremos dois casos diferentes:
- Caso 1: User01 com 4 cores está dentro do valor permitido e não violará a usage policy.
- Caso 2: User02 com 24 cores excede o valor permitido, resultando em violação da usage policy.
- Assim que a policy for violada, você será alertado por e-mail.
- Para receber os e-mails de alerta, uma pessoa/equipe pode fornecer seu endereço de e-mail ao configurar o Lab.
Exemplo de AWS Usage Policy:
https://spektra-bucket.s3-us-west-2.amazonaws.com/AWS-UsagePolicy.json
Exemplo de alerta:
Como aplicar a usage policy ao portal CloudLabs?
A usage policy pode ser aplicada ao adicionar a CloudLabs Template ao portal CloudLabs seguindo estas etapas:
Etapa 1: Abra admin.cloudlabs.ai no seu navegador e clique no botão Login.
Etapa 2: Faça login com Work or School Account clicando no botão.
Etapa 3: Ao clicar no botão Work or School Account, você precisará preencher suas Login Credentials e, em seguida, clicar no botão Next para prosseguir.
Etapa 4: Digite seu Password e, em seguida, clique em Sign in depois de fornecer sua password no campo.
Após o login bem-sucedido, você será redirecionado para a página inicial do CloudLabs Portal.
Etapa 5: Agora, para adicionar a CloudLabs Template, clique em Templates.
Etapa 6: Navegue até o dashboard da template, role para baixo e preencha a opção da aba Usage Policy URL. Você precisa adicionar a URL da usage policy que criou.
Em seguida, clique em Submit e ela será salva.
Como aplicar AWS Policies e IAM Roles no Portal CloudLabs para restringir o ambiente?
Atribuir roles a usuários e grupos é necessário para conceder acesso a um escopo específico. Ao utilizar as permissões de template, você pode gerenciar o acesso aos recursos AWS, especificar as ações que podem ser realizadas com eles e determinar quais áreas podem ser acessadas por usuários e grupos.
Atribuindo permissões na CloudLabs Template:
Etapa 1: A policy deve estar pronta antes de ir para o portal CloudLabs para aplicá-la.
Etapa 2: Navegue até https://admin.cloudlabs.ai/ e clique em Login.
Etapa 3: Quando solicitado, selecione qualquer uma das opções de login suportadas.
Consulte o documento a seguir para mais detalhes sobre as opções de login (Access CloudLabs Admin Center | CloudLabs Documentation)
Etapa 4: Após um login bem-sucedido, clique em Templates (1). Selecione a template para a qual deseja configurar a policy e clique no botão de edição localizado no Actions Pane da respectiva template.
Etapa 5: Certifique-se de estar usando o Amazon Web Services como sua plataforma de nuvem.
Etapa 6: Após clicar no botão edit, você estará na página Edit Template. Role para baixo e procure por ADD TEMPLATE PERMISSIONS. Em seguida, clique em +ADD para adicionar as policies.
Etapa 7: Após clicar no botão +ADD, você verá três tipos diferentes de IAM policies.
- IAM Built-in Policy:
Uma IAM Built-in Policy se refere a uma policy independente criada e gerenciada pela AWS, o que significa que possui seu próprio Amazon Resource Name (ARN) que inclui o nome da policy. Essas policies são autocontidas e gerenciadas pela AWS.
Por exemplo, arn:aws:iam::aws:policy/IAMReadOnlyAccess é uma policy gerenciada pela AWS. Essas policies são projetadas para fornecer permissões para diversos casos de uso comuns.
- IAM Custom Policy:
Policies gerenciadas de forma personalizada são policies que podem ser gerenciadas de forma independente dentro da conta AWS. Elas podem ser criadas usando o AWS Management Console, a AWS CLI ou a AWS API no serviço IAM. Essas policies são específicas de cada conta e podem ser usadas para conceder permissões a usuários, grupos ou roles IAM.
- IAM Instructor Access: Aqui, o profile type e a permission serão selecionados automaticamente.
Etapa 8: Conforme a necessidade, se você estiver selecionando IAM Built-in Policy, precisa selecionar o profile type, como Attendee, Instructor e Group Member. Depois disso, você precisa selecionar a permission que deseja atribuir.
Existem três tipos diferentes de permissões – Power User Access, System Administrator e Administrator Access.
Etapa 9: Uma opção alternativa é escolher a IAM Custom Policy. Em seguida, você deve escolher o profile type e, na seção de profile data, inserir a URL da IAM Custom Policy. Especificamente, você precisará inserir a URL do S3 bucket associado a essa custom policy.
Etapa 10: Você também pode selecionar IAM Instructor Access. Aqui, o profile type e a permission serão selecionados automaticamente.
Etapa 11: Após aplicar as policies, as permissões da template aparecerão como abaixo.
Conclusão:
As AWS Policies são usadas para definir permissões e restringir o acesso a recursos AWS, como instâncias EC2, buckets S3 e bancos de dados RDS, de modo que apenas usuários autorizados tenham acesso a recursos em nuvem e que esse acesso seja limitado ao nível de permissões necessário.
Ao usar uma combinação de AWS Policies e IAM Roles, é possível restringir efetivamente o acesso a ambientes de nuvem e garantir a segurança dos recursos em nuvem.
Neste post do blog, abordamos os fundamentos das AWS Policies e dos IAM Roles, seus benefícios, e fornecemos um guia passo a passo sobre como configurá-los para restringir o acesso no CloudLabs portal. Seguindo essas práticas recomendadas, as organizações podem garantir que seus ambientes de nuvem permaneçam protegidos.
Ready to See CloudLabs in Action?
Turn your ideas into hands-on experiences. Tell us what you're looking for, and team CloudLabs will help you find the right solution.




