As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Escolhendo um AWS serviço de identidade
Dando o primeiro passo
|
Hora de ler |
10 minutos |
|
Finalidade |
Ajude a determinar qual serviço de AWS identidade é mais adequado para sua organização. |
|
Última atualização |
15 de agosto de 2025 |
Introdução
O gerenciamento de identidade e acesso ajuda a garantir que somente usuários autenticados e autorizados possam acessar somente os recursos de nuvem necessários para realizar suas tarefas e que possam fazer isso de forma segura e compatível.
Conforme mostrado no diagrama anterior, identidade é a identificação exclusiva de uma entidade, autenticação é o processo de verificação da identidade e autorização é o processo de determinar o que a entidade autenticada pode fazer.
AWS oferece vários serviços que ajudam você a gerenciar o acesso aos seus recursos no AWS. Incluindo o seguinte:
Embora existam semelhanças entre alguns serviços de identidade, esses serviços abordam cenários diferentes. Este guia de decisão ajuda você a começar e escolher o serviço de AWS identidade certo para seu caso de uso.
Compreendo AWS Gerenciamento de identidade e acesso
Entender os fundamentos do IAM pode ajudar você a atender às suas necessidades.
Os diretores, incluindo usuários humanos, cargas de trabalho, usuários federados e funções assumidas, acessam os AWS serviços usando APIs. Todos os ambientes AWS de computação fornecem credenciais que os aplicativos usam para assinar suas chamadas de API e solicitar acesso aos AWS serviços. As solicitações de API são autenticadas e autorizadas por um sistema de identidades (como funções do IAM), ações (políticas do IAM) e recursos definidos no IAM. Cada AWS cliente os configura para usar AWS APIs. As funções do IAM são identidades com permissões temporárias e condicionais para realizar ações com escopo nos recursos. AWS As políticas do IAM definem as ações que as funções do IAM podem realizar em AWS recursos específicos.
Ao elaborar cuidadosamente as políticas do IAM, você pode garantir que as permissões disponíveis para uma função do IAM permitam o acesso somente aos recursos necessários para realizar uma tarefa: um conceito conhecido como privilégio mínimo.
O vídeo anterior é de uma sessão do Re:inforce 2024 de Lucas Wagner, gerente sênior de ciências aplicadas da, e Sean AWS McLaughlin, principal cientista aplicado da. AWS Eles fornecem uma visão geral rápida da AWS autorização e de como AWS Identity and Access Management funciona, em um trecho de aproximadamente quatro minutos (08:35-12:30).
Considere os critérios para escolher um AWS serviço de identidade
A escolha dos AWS serviços certos depende de suas necessidades e das seguintes considerações:
-
Quem precisa de acesso: você e sua força de trabalho, uma máquina e suas cargas de trabalho ou os aplicativos que você cria.
-
O que eles querem acessar: AWS contas; AWS aplicativos e serviços e os dados neles contidos; ou dados nos aplicativos que você cria.
-
De onde eles quiserem acessá-lo: de dentro AWS, de seu ambiente local, de outro ambiente de nuvem ou de AWS IoT dispositivos.
Escolha qual AWS serviços de identidade para usar
A tabela a seguir ajuda você a encontrar AWS os serviços recomendados para seus casos de uso. Para obter melhores resultados, considere os serviços e recursos adicionais recomendados para seu objetivo.
| Eu sou um... | Eu quero... | AWS serviço de identidade | Serviços e recursos adicionais a serem considerados |
|---|---|---|---|
|
Cloud/Identity administrador |
Facilite para minha equipe conceder e auditar o acesso a AWS aplicativos, como o Amazon Q e o Amazon SageMaker AI. |
||
|
Cloud/Identity administrador |
Facilite para os proprietários dos dados da minha organização conceder acesso aos dados por usuários ou grupos da força de trabalho. |
||
|
Cloud/Identity administrador OU Desenvolvedor |
Configure o acesso da força de trabalho às AWS contas e aos recursos nelas contidos, como buckets do Amazon S3. |
||
|
Cloud/Identity administrador |
Execute cargas de trabalho dependentes do Active Directory em AWS. |
AWS Directory Service for Microsoft Active Directory, também conhecido como AWS Managed Microsoft AD |
|
|
Cloud/Identity administrador |
Junte minhas AWS cargas de trabalho aos meus Serviços de Domínio do Microsoft Active Directory locais. |
AWS Directory Service for Microsoft Active Directory, também conhecido como AWS Managed Microsoft AD |
|
|
Cloud/Identity administrador |
Configure o acesso das minhas cargas de trabalho aos AWS recursos. |
||
|
Cloud/Identity administrador |
Estabeleça um perímetro de dados para aplicar os requisitos de segurança da minha organização. |
As permissões do IAM são protegidas usando perímetros de dados |
|
|
Cloud/Identity administrador |
Verifique quais funções e usuários do IAM em minha organização têm acesso a AWS recursos essenciais. |
||
|
Cloud/Identity administrador |
Analise e refine as permissões para obter o menor privilégio. |
||
|
Cloud/Identity administrador |
Conceda acesso às cargas de trabalho locais a. AWS |
(requer PKI, a capacidade de emitir e gerenciar certificados) |
|
|
Cloud/Identity administrador |
Conceda acesso a um dispositivo de IoT a. AWS |
||
|
Desenvolvedor |
Conceda acesso ao código em qualquer ambiente externo àAWS nuvem a. AWS |
||
|
Desenvolvedor |
Execute autenticação e autorização de serviço a serviço em meu aplicativo executado exclusivamente em. AWS |
Amazon API Gateway com autenticação AWS Signature versão 4 |
|
|
Desenvolvedor |
Execute autenticação e autorização de serviço a serviço em meu aplicativo com componentes em vários ambientes de nuvem. |
Amazon Verified Permissions | |
|
Desenvolvedor |
Permita que seus clientes acessem seu aplicativo de IA e gerenciem as identidades dos agentes de IA. |
Amazon Bedrock AgentCore |
|
|
Desenvolvedor |
Crie e gerencie o software de dispositivos de IoT no. AWS |
||
|
Desenvolvedor |
Crie um mecanismo de autenticação em meu próprio aplicativo. |
||
|
Desenvolvedor |
Crie um mecanismo de autorização em um aplicativo. |
Use AWS serviços de identidade
Para você e sua força de trabalho
Centro de Identidade do IAM
O IAM Identity Center ajuda você a configurar a experiência de login único de seus funcionários, desde seu provedor de identidade existente até AWS aplicativos voltados ao usuário, como Amazon Q e Amazon SageMaker AI, e até o Console de gerenciamento da AWS, incluindo todas AWS as contas atribuídas aos seus funcionários. Com uma única conexão do seu provedor de identidade, você pode escalar o uso de AWS aplicativos tanto quanto sua empresa exigir e oferecer uma experiência de usuário contínua em todos os aplicativos.
Com o IAM Identity Center, AWS aplicativos como o Amazon Q podem oferecer aos usuários experiências personalizadas, como um painel mostrando no que o usuário estava trabalhando quando fez o último login. Proprietários de serviços de dados, como um administrador do Amazon Redshift, podem definir permissões e auditar o acesso aos dados AWS pelos usuários em seu diretório. AWS os serviços de dados e análises podem reconhecer seus funcionários pelas identidades de seus diretórios. Para obter mais informações, consulte Acesso ao aplicativo no Guia Centro de Identidade do AWS IAM do usuário.
Uma instância organizacional do IAM Identity Center também pode ajudar você a gerenciar o acesso de sua força de trabalho às AWS contas. Ele permite atribuir permissões aos usuários e provisionar as permissões para várias contas a partir de um local central. Para obter mais informações, consulte o acesso à AWS conta no Guia Centro de Identidade do AWS IAM do usuário.
Federação com o IAM
Você também pode usar o IAM para federar usuários da força de trabalho por meio de seu provedor de identidade para contas específicas AWS . Os usuários assumem funções do IAM para realizar ações com escopo definido nos AWS recursos da conta. Você pode federar com um provedor de identidade que fornece informações de identidade usando o OpenID Connect (OIDC) ou o SAML 2.0. Para obter mais informações, consulte Provedores de identidade e federação.
Para suas cargas de trabalho
IAM
O IAM permite que sua carga de trabalho assuma funções do IAM com credenciais de segurança temporárias para usar AWS APIs e realizar ações com escopo nos recursos. AWS Por exemplo, eles permitem que cargas de trabalho executem código em serviços de computação, como Amazon EC2 ou Lambda. Para obter mais informações, consulte Funções do IAM no Guia do usuário do IAM.
IAM Access Analyzer
O IAM Access Analyzer orienta você para o menor privilégio, fornecendo recursos para definir, verificar e refinar permissões. Ele ajuda você a implementar sua estratégia de gerenciamento de acesso analisando o acesso externo, interno e não utilizado e validando se suas políticas do IAM atendem aos padrões de segurança especificados. Use o IAM Access Analyzer para fazer o seguinte:
-
Gere políticas de privilégios mínimos com base na atividade de acesso
-
Valide se suas políticas correspondem às melhores práticas do IAM e aos seus padrões de segurança
-
Verifique quem pode acessar o quê e detecte o acesso não intencional público e entre contas
-
Verifique o acesso interno a recursos críticos identificando quais funções e usuários do IAM em sua AWS organização têm acesso a recursos essenciais, como buckets do Amazon S3, tabelas do Amazon DynamoDB e snapshots do Amazon RDS.
-
Refine as permissões identificando o acesso não utilizado em suas políticas do IAM
A imagem a seguir mostra o painel do IAM Access Analyzer com descobertas de acesso externo e interno.
A imagem a seguir mostra descobertas de acesso não utilizado no painel do IAM Access Analyzer.
IAM Roles Anywhere
O IAM Roles Anywhere estende os recursos do IAM para cargas de trabalho locais e na nuvem híbrida. Use-o para obter credenciais de segurança temporárias e usar as mesmas políticas e funções do IAM que você usa para AWS cargas de trabalho.
AWS Directory Service
AWS Directory Service for Microsoft Active Directory, também conhecido como AWS Managed Microsoft AD, é um serviço Microsoft Active Directory (AD) totalmente gerenciado e altamente disponível. Ele estende suas configurações locais do Microsoft AD para AWS que suas cargas de trabalho locais do Microsoft Windows possam se comunicar com seus recursos. AWS Usando AWS Managed Microsoft AD, você pode se juntar aos AWS recursos do seu domínio, como instâncias do Amazon EC2, desktops WorkSpaces gerenciados pela Amazon e Amazon RDS para Microsoft SQL Server.
Para os aplicativos que você cria
Amazon Cognito
O Amazon Cognito ajuda seus desenvolvedores a implementar o gerenciamento de identidade e acesso do cliente (CIAM) nos aplicativos web e móveis que eles desenvolvem. É um serviço escalável que eles podem usar em seus aplicativos para gerenciar usuários, autenticar e autorizar seu acesso. Além do CIAM, o Amazon Cognito oferece suporte à autenticação e autorização de serviço a serviço em seus aplicativos. Ele se expande para milhões de usuários em todos os dispositivos e processa mais de 100 bilhões de autenticações por mês.
Permissões verificadas
O Verified Permissions é um serviço de autorização totalmente gerenciado, que usa a linguagem de política Cedar, fácil de entender,
A imagem a seguir mostra um exemplo dos detalhes da política de permissões das Permissões verificadas e a quem a política concede acesso.
Explore outros AWS serviços
Esta seção sugere serviços adicionais que você deve considerar.
-
AWS Control Tower
- Permite configurar um AWS ambiente multicontas bem arquitetado com base nas melhores práticas de segurança e conformidade e gerenciá-lo em grande escala. -
AWS Resource Access Manager
- Ajuda você a compartilhar seus recursos entre AWS contas. -
Amazon VPC Lattice
— Permite conectar, proteger e monitorar serviços e recursos para seu aplicativo. -
Amazon API Gateway
— Permite criar, publicar, manter, monitorar e proteger REST, HTTP e WebSocket APIs. -
AWS IoT Device Management
- Permite integrar, organizar e gerenciar dispositivos da Internet das Coisas (IoT). -
AWS IoT Greengrass
- Permite criar, implantar e gerenciar software de dispositivos de IoT.
Recursos adicionais do
Guias do usuário com diretrizes específicas de implantação para serviços de AWS identidade:
AWS Postagens do blog de segurança com orientação específica para casos de uso:
-
Como usar aplicativos AWS gerenciados com o IAM Identity Center (Amazon Q)
-
Personalize o escopo da análise de acesso não utilizado do IAM Access Analyzer
-
Use funções do IAM para conectar GitHub ações a ações no AWS
-
Como monitorar, otimizar e proteger a autorização de máquina a máquina do Amazon Cognito
-
Como oferecer suporte às solicitações do OpenID AuthZen com permissões verificadas pela Amazon
-
Abordagens para autenticar aplicativos externos em um cenário de máquina a máquina
-
Série de postagens no blog: Estabelecendo um perímetro de dados em AWS
-
Verifique o acesso interno a AWS recursos essenciais com os novos recursos do IAM Access Analyzer