Como garantir o acesso da equipa de desenvolvimento aos provedores de cloud?
sobes.tech IA
Resposta da IA
Aplicamos o princípio do menor privilégio. Criamos utilizadores ou funções IAM separados para cada membro da equipa ou grupo, concedendo apenas as permissões necessárias para realizar as suas tarefas.
Para processos automatizados (CI/CD), usamos funções IAM com permissões limitadas, atribuídas a serviços (por exemplo, EC2, Lambda) ou entidades (por exemplo, GitHub Actions OIDC).
Armazenamos as credenciais (sejam chaves de acesso ou tokens temporários) de forma segura. Para credenciais usadas manualmente, incentivamos o uso da consola do provedor através de Acesso Federado ou Azure AD / Google Identity Platform. Para processos automatizados, integramos sistemas de gestão de segredos (por exemplo, HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) com pipelines de CI/CD.
Aplicamos autenticação multifator (MFA) para todos os utilizadores interativos.
Configuramos auditorias de ações dos utilizadores (registo, por exemplo, AWS CloudTrail, Azure Activity Logs, GCP Audit Logs) e analisamo-las para identificar atividades suspeitas.
Utilizamos grupos de segurança (Security Groups na AWS, Network Security Groups na Azure, Firewall Rules no GCP) para controlar o acesso de rede aos recursos.
Sempre que necessário, usamos VPN ou sistemas de Gestão de Acesso Privilegiado (PAM) para aceder a recursos sensíveis.
Revisamos e ajustamos periodicamente os direitos de acesso.
# Exemplo de política IAM na AWS para um utilizador desenvolvedor
Version: "2012-10-17"
Statement:
- Effect: Allow # Permitimos o acesso
Action: # Lista de ações permitidas
- ec2:Describe* # Visualizar informações do EC2
- s3:ListBucket # Visualizar conteúdo do bucket S3
- s3:GetObject # Ler objetos do S3
Resource: "*" # Aplica-se a todos os recursos deste tipo
- Effect: Deny # Proibimos o acesso
Action: # Lista de ações proibidas
- ec2:TerminateInstances # Proibição de eliminar EC2
- s3:DeleteObject # Proibição de eliminar objetos S3
Resource: "*"
# Exemplo de comando AWS CLI para criar um utilizador e atribuir uma política
aws iam create-user --user-name developer-user
aws iam attach-user-policy --user-name developer-user --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccess # Política incorporada de exemplo