← Todas as publicações

Publicação Técnica · Amazon Web Services

Criando política de restrição de acesso a usuários IAM com MFA

Neste post, veremos como criar uma política de condição de autenticação multifator (MFA) para restringir o acesso aos serviços da AWS para…

1 min de leitura308 palavrasSeções: 2Imagens: 1Blocos de código: 219 set 2022

Palavras-chave

Compartilhar
Comentar

Neste post, veremos como criar uma política de condição de autenticação multifator (MFA) para restringir o acesso aos serviços da AWS para usuários do AWS Identity and Access Management (IAM). A política funciona tanto com o AWS Management Console, como com a AWS Command Line Interface (AWS CLI).

Criando política de restrição de acesso a usuários IAM com MFA

  • Criar a policy “BlockMostAccessUnlessSignedInWithMFA”, com o manifesto abaixo:
{
   “Version”: “2012–10–17”,
   “Statement”:
   [
      {
          “Sid”: “BlockMostAccessUnlessSignedInWithMFA”,
          “Effect”: “Deny”,
          “NotAction”:
          [
             “iam:CreateVirtualMFADevice”,
             “iam:DeleteVirtualMFADevice”,
             “iam:ListVirtualMFADevices”,
             “iam:EnableMFADevice”,
             “iam:ResyncMFADevice”,
             “iam:ListAccountAliases”,
             “iam:ListUsers”,
             “iam:ListSSHPublicKeys”,
             “iam:ListAccessKeys”,
             “iam:ListServiceSpecificCredentials”,
             “iam:ListMFADevices”,
             “iam:GetAccountSummary”,
             “sts:GetSessionToken”
          ],
          “Resource”: “*”,
          “Condition”:
          {
             “Bool”:
             {
                 “aws:MultiFactorAuthPresent”: “false”
             }
          }
      }
   ]
}
  • Associar essa policy a todos os grupos IAM atualmente utilizados. Desta forma, todos os usuários IAM terão o uso do MFA obrigatório.

Considerações sobre o uso de MFA no AWS CLI

A chave MultiFactorAuthPresent se aplica apenas a credenciais de segurança temporárias que verificam se MFA é usado. A chave MultiFactorAuthPresent não nega o acesso a solicitações feitas usando credenciais de longo prazo ou a solicitações MFA com o AWS CLI.

Os usuários IAM que usam o AWS Management Console geram credenciais temporárias e permitem o acesso apenas se o MFA for usado.

O operador de condição Bool permite restringir o acesso com um valor de chave definido como verdadeiro ou falso . Você pode adicionar o operador de condição BoolIfExists para verificar se a chave MultiFactorAuthPresent está presente na solicitação. Se a chave MultiFactorAuthPresent não estiver presente, IfExists avalia o elemento de condição como verdadeiro, semelhante ao seguinte:

“Effect” : “Deny”,
“Condition” : { “BoolIfExists” : { “aws:MultiFactorAuthPresent” : “false” } }

Os usuários do IAM que usam o AWS CLI com credenciais de longo prazo têm acesso negado e devem usar o MFA para se autenticar.

Até o próximo post! =)

Comentários

Todo comentário passa por moderação antes de aparecer aqui. Nada é publicado automaticamente.

Carregando…