View a markdown version of this page

Escolhendo um AWS serviço de identidade - AWS Guias de decisão

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Escolhendo um AWS serviço de identidade

Dando o primeiro passo

Hora de ler

10 minutos

Finalidade

Ajude a determinar qual serviço de AWS identidade é mais adequado para sua organização.

Última atualização

15 de agosto de 2025

Introdução

O gerenciamento de identidade e acesso ajuda a garantir que somente usuários autenticados e autorizados possam acessar somente os recursos de nuvem necessários para realizar suas tarefas e que possam fazer isso de forma segura e compatível.

Diagrama mostrando identidade, autenticação e autorização.

Conforme mostrado no diagrama anterior, identidade é a identificação exclusiva de uma entidade, autenticação é o processo de verificação da identidade e autorização é o processo de determinar o que a entidade autenticada pode fazer.

AWS oferece vários serviços que ajudam você a gerenciar o acesso aos seus recursos no AWS. Incluindo o seguinte:

Embora existam semelhanças entre alguns serviços de identidade, esses serviços abordam cenários diferentes. Este guia de decisão ajuda você a começar e escolher o serviço de AWS identidade certo para seu caso de uso.

Compreendo AWS Gerenciamento de identidade e acesso

Entender os fundamentos do IAM pode ajudar você a atender às suas necessidades.

Os diretores, incluindo usuários humanos, cargas de trabalho, usuários federados e funções assumidas, acessam os AWS serviços usando APIs. Todos os ambientes AWS de computação fornecem credenciais que os aplicativos usam para assinar suas chamadas de API e solicitar acesso aos AWS serviços. As solicitações de API são autenticadas e autorizadas por um sistema de identidades (como funções do IAM), ações (políticas do IAM) e recursos definidos no IAM. Cada AWS cliente os configura para usar AWS APIs. As funções do IAM são identidades com permissões temporárias e condicionais para realizar ações com escopo nos recursos. AWS As políticas do IAM definem as ações que as funções do IAM podem realizar em AWS recursos específicos.

Ao elaborar cuidadosamente as políticas do IAM, você pode garantir que as permissões disponíveis para uma função do IAM permitam o acesso somente aos recursos necessários para realizar uma tarefa: um conceito conhecido como privilégio mínimo.

O vídeo anterior é de uma sessão do Re:inforce 2024 de Lucas Wagner, gerente sênior de ciências aplicadas da, e Sean AWS McLaughlin, principal cientista aplicado da. AWS Eles fornecem uma visão geral rápida da AWS autorização e de como AWS Identity and Access Management funciona, em um trecho de aproximadamente quatro minutos (08:35-12:30).

Considere os critérios para escolher um AWS serviço de identidade

A escolha dos AWS serviços certos depende de suas necessidades e das seguintes considerações:

  • Quem precisa de acesso: você e sua força de trabalho, uma máquina e suas cargas de trabalho ou os aplicativos que você cria.

  • O que eles querem acessar: AWS contas; AWS aplicativos e serviços e os dados neles contidos; ou dados nos aplicativos que você cria.

  • De onde eles quiserem acessá-lo: de dentro AWS, de seu ambiente local, de outro ambiente de nuvem ou de AWS IoT dispositivos.

Escolha qual AWS serviços de identidade para usar

A tabela a seguir ajuda você a encontrar AWS os serviços recomendados para seus casos de uso. Para obter melhores resultados, considere os serviços e recursos adicionais recomendados para seu objetivo.

Eu sou um... Eu quero... AWS serviço de identidade Serviços e recursos adicionais a serem considerados

Cloud/Identity administrador

Facilite para minha equipe conceder e auditar o acesso a AWS aplicativos, como o Amazon Q e o Amazon SageMaker AI.

Centro de Identidade do IAM

Propagação de identidade confiável no IAM Identity Center

AWS Lake Formation

Concessões de acesso ao Amazon S3

Cloud/Identity administrador

Facilite para os proprietários dos dados da minha organização conceder acesso aos dados por usuários ou grupos da força de trabalho.

Centro de Identidade do IAM

Propagação de identidade confiável no IAM Identity Center

AWS Lake Formation

Concessões de acesso ao Amazon S3

Cloud/Identity administrador

OU

Desenvolvedor

Configure o acesso da força de trabalho às AWS contas e aos recursos nelas contidos, como buckets do Amazon S3.

Centro de Identidade do IAM

Federação com IAM

AWS Control Tower

Centralize o acesso root para contas de membros

Credenciais de segurança temporárias no IAM

Cloud/Identity administrador

Execute cargas de trabalho dependentes do Active Directory em AWS.

AWS Directory Service for Microsoft Active Directory, também conhecido como AWS Managed Microsoft AD

Integrações com AWS serviços e aplicativos

Cloud/Identity administrador

Junte minhas AWS cargas de trabalho aos meus Serviços de Domínio do Microsoft Active Directory locais.

AWS Directory Service for Microsoft Active Directory, também conhecido como AWS Managed Microsoft AD

Integrações com AWS serviços e aplicativos

Cloud/Identity administrador

Configure o acesso das minhas cargas de trabalho aos AWS recursos.

IAM

AWS Resource Access Manager

Cloud/Identity administrador

Estabeleça um perímetro de dados para aplicar os requisitos de segurança da minha organização.

As permissões do IAM são protegidas usando perímetros de dados

Perímetros de dados em AWS

Cloud/Identity administrador

Verifique quais funções e usuários do IAM em minha organização têm acesso a AWS recursos essenciais.

Análise de acesso interno do IAM Access Analyzer

Cloud/Identity administrador

Analise e refine as permissões para obter o menor privilégio.

IAM Access Analyzer

Cloud/Identity administrador

Conceda acesso às cargas de trabalho locais a. AWS

IAM Roles Anywhere

(requer PKI, a capacidade de emitir e gerenciar certificados)

Cloud/Identity administrador

Conceda acesso a um dispositivo de IoT a. AWS

AWS IoT Device Management

Desenvolvedor

Conceda acesso ao código em qualquer ambiente externo àAWS nuvem a. AWS

AWS Security Token ServiceAssumeRoleWithWebIdentity

Credenciais de segurança temporárias no IAM

AWS Security Token Service Referência da CLI V2

Desenvolvedor

Execute autenticação e autorização de serviço a serviço em meu aplicativo executado exclusivamente em. AWS

Amazon VPC Lattice

Amazon API Gateway com autenticação AWS Signature versão 4

AWS PrivateLink

Desenvolvedor

Execute autenticação e autorização de serviço a serviço em meu aplicativo com componentes em vários ambientes de nuvem.

Amazon Cognito

Amazon Verified Permissions

Desenvolvedor

Permita que seus clientes acessem seu aplicativo de IA e gerenciem as identidades dos agentes de IA.

Identidade Amazon Bedrock AgentCore

Amazon Bedrock AgentCore

Desenvolvedor

Crie e gerencie o software de dispositivos de IoT no. AWS

AWS IoT Greengrass

Desenvolvedor

Crie um mecanismo de autenticação em meu próprio aplicativo.

Amazon Cognito

Desenvolvedor

Crie um mecanismo de autorização em um aplicativo.

Amazon Verified Permissions

Use AWS serviços de identidade

Para você e sua força de trabalho

Centro de Identidade do IAM

O IAM Identity Center ajuda você a configurar a experiência de login único de seus funcionários, desde seu provedor de identidade existente até AWS aplicativos voltados ao usuário, como Amazon Q e Amazon SageMaker AI, e até o Console de gerenciamento da AWS, incluindo todas AWS as contas atribuídas aos seus funcionários. Com uma única conexão do seu provedor de identidade, você pode escalar o uso de AWS aplicativos tanto quanto sua empresa exigir e oferecer uma experiência de usuário contínua em todos os aplicativos.

Com o IAM Identity Center, AWS aplicativos como o Amazon Q podem oferecer aos usuários experiências personalizadas, como um painel mostrando no que o usuário estava trabalhando quando fez o último login. Proprietários de serviços de dados, como um administrador do Amazon Redshift, podem definir permissões e auditar o acesso aos dados AWS pelos usuários em seu diretório. AWS os serviços de dados e análises podem reconhecer seus funcionários pelas identidades de seus diretórios. Para obter mais informações, consulte Acesso ao aplicativo no Guia Centro de Identidade do AWS IAM do usuário.

Uma instância organizacional do IAM Identity Center também pode ajudar você a gerenciar o acesso de sua força de trabalho às AWS contas. Ele permite atribuir permissões aos usuários e provisionar as permissões para várias contas a partir de um local central. Para obter mais informações, consulte o acesso à AWS conta no Guia Centro de Identidade do AWS IAM do usuário.

Federação com o IAM

Você também pode usar o IAM para federar usuários da força de trabalho por meio de seu provedor de identidade para contas específicas AWS . Os usuários assumem funções do IAM para realizar ações com escopo definido nos AWS recursos da conta. Você pode federar com um provedor de identidade que fornece informações de identidade usando o OpenID Connect (OIDC) ou o SAML 2.0. Para obter mais informações, consulte Provedores de identidade e federação.

Para suas cargas de trabalho

IAM

O IAM permite que sua carga de trabalho assuma funções do IAM com credenciais de segurança temporárias para usar AWS APIs e realizar ações com escopo nos recursos. AWS Por exemplo, eles permitem que cargas de trabalho executem código em serviços de computação, como Amazon EC2 ou Lambda. Para obter mais informações, consulte Funções do IAM no Guia do usuário do IAM.

IAM Access Analyzer

O IAM Access Analyzer orienta você para o menor privilégio, fornecendo recursos para definir, verificar e refinar permissões. Ele ajuda você a implementar sua estratégia de gerenciamento de acesso analisando o acesso externo, interno e não utilizado e validando se suas políticas do IAM atendem aos padrões de segurança especificados. Use o IAM Access Analyzer para fazer o seguinte:

A imagem a seguir mostra o painel do IAM Access Analyzer com descobertas de acesso externo e interno.

Painel mostrando descobertas de acesso externo e interno no IAM Access Analyzer

A imagem a seguir mostra descobertas de acesso não utilizado no painel do IAM Access Analyzer.

Painel mostrando análise de descobertas de acesso não utilizadas com 100 descobertas ativas, incluindo 40 funções não utilizadas, 15 credenciais não utilizadas e 45 permissões não utilizadas.

IAM Roles Anywhere

O IAM Roles Anywhere estende os recursos do IAM para cargas de trabalho locais e na nuvem híbrida. Use-o para obter credenciais de segurança temporárias e usar as mesmas políticas e funções do IAM que você usa para AWS cargas de trabalho.

AWS Directory Service

AWS Directory Service for Microsoft Active Directory, também conhecido como AWS Managed Microsoft AD, é um serviço Microsoft Active Directory (AD) totalmente gerenciado e altamente disponível. Ele estende suas configurações locais do Microsoft AD para AWS que suas cargas de trabalho locais do Microsoft Windows possam se comunicar com seus recursos. AWS Usando AWS Managed Microsoft AD, você pode se juntar aos AWS recursos do seu domínio, como instâncias do Amazon EC2, desktops WorkSpaces gerenciados pela Amazon e Amazon RDS para Microsoft SQL Server.

Para os aplicativos que você cria

Amazon Cognito

O Amazon Cognito ajuda seus desenvolvedores a implementar o gerenciamento de identidade e acesso do cliente (CIAM) nos aplicativos web e móveis que eles desenvolvem. É um serviço escalável que eles podem usar em seus aplicativos para gerenciar usuários, autenticar e autorizar seu acesso. Além do CIAM, o Amazon Cognito oferece suporte à autenticação e autorização de serviço a serviço em seus aplicativos. Ele se expande para milhões de usuários em todos os dispositivos e processa mais de 100 bilhões de autenticações por mês.

Permissões verificadas

O Verified Permissions é um serviço de autorização totalmente gerenciado, que usa a linguagem de política Cedar, fácil de entender, para permissões refinadas. As decisões de autorização são verificadas formalmente usando raciocínio automatizado. Com as permissões verificadas, os desenvolvedores podem externalizar a autorização, alinhá-la aos princípios de Zero Trust e centralizar o gerenciamento de políticas. As equipes de segurança e auditoria podem analisar e auditar melhor quem tem acesso ao quê em seus aplicativos.

A imagem a seguir mostra um exemplo dos detalhes da política de permissões das Permissões verificadas e a quem a política concede acesso.

Uma configuração AWS de política que mostra uma permissão que permite SalesTeam aos membros manter os dados da conta do cliente.

Explore outros AWS serviços

Esta seção sugere serviços adicionais que você deve considerar.

  • AWS Control Tower- Permite configurar um AWS ambiente multicontas bem arquitetado com base nas melhores práticas de segurança e conformidade e gerenciá-lo em grande escala.

  • AWS Resource Access Manager- Ajuda você a compartilhar seus recursos entre AWS contas.

  • Amazon VPC Lattice — Permite conectar, proteger e monitorar serviços e recursos para seu aplicativo.

  • Amazon API Gateway — Permite criar, publicar, manter, monitorar e proteger REST, HTTP e WebSocket APIs.

  • AWS IoT Device Management- Permite integrar, organizar e gerenciar dispositivos da Internet das Coisas (IoT).

  • AWS IoT Greengrass- Permite criar, implantar e gerenciar software de dispositivos de IoT.

Recursos adicionais do

Guias do usuário com diretrizes específicas de implantação para serviços de AWS identidade:

AWS Postagens do blog de segurança com orientação específica para casos de uso: