Publicação Técnica · Amazon Web Services
Criando política de restrição de acesso a usuários IAM com MFA
Neste post, veremos como criar uma política de condição de autenticação multifator (MFA) para restringir o acesso aos serviços da AWS para…
Palavras-chave
Neste post, veremos como criar uma política de condição de autenticação multifator (MFA) para restringir o acesso aos serviços da AWS para usuários do AWS Identity and Access Management (IAM). A política funciona tanto com o AWS Management Console, como com a AWS Command Line Interface (AWS CLI).

Criando política de restrição de acesso a usuários IAM com MFA
- Criar a policy “BlockMostAccessUnlessSignedInWithMFA”, com o manifesto abaixo:
{
“Version”: “2012–10–17”,
“Statement”:
[
{
“Sid”: “BlockMostAccessUnlessSignedInWithMFA”,
“Effect”: “Deny”,
“NotAction”:
[
“iam:CreateVirtualMFADevice”,
“iam:DeleteVirtualMFADevice”,
“iam:ListVirtualMFADevices”,
“iam:EnableMFADevice”,
“iam:ResyncMFADevice”,
“iam:ListAccountAliases”,
“iam:ListUsers”,
“iam:ListSSHPublicKeys”,
“iam:ListAccessKeys”,
“iam:ListServiceSpecificCredentials”,
“iam:ListMFADevices”,
“iam:GetAccountSummary”,
“sts:GetSessionToken”
],
“Resource”: “*”,
“Condition”:
{
“Bool”:
{
“aws:MultiFactorAuthPresent”: “false”
}
}
}
]
}
- Associar essa policy a todos os grupos IAM atualmente utilizados. Desta forma, todos os usuários IAM terão o uso do MFA obrigatório.
Considerações sobre o uso de MFA no AWS CLI
A chave MultiFactorAuthPresent se aplica apenas a credenciais de segurança temporárias que verificam se MFA é usado. A chave MultiFactorAuthPresent não nega o acesso a solicitações feitas usando credenciais de longo prazo ou a solicitações MFA com o AWS CLI.
Os usuários IAM que usam o AWS Management Console geram credenciais temporárias e permitem o acesso apenas se o MFA for usado.
O operador de condição Bool permite restringir o acesso com um valor de chave definido como verdadeiro ou falso . Você pode adicionar o operador de condição BoolIfExists para verificar se a chave MultiFactorAuthPresent está presente na solicitação. Se a chave MultiFactorAuthPresent não estiver presente, IfExists avalia o elemento de condição como verdadeiro, semelhante ao seguinte:
“Effect” : “Deny”,
“Condition” : { “BoolIfExists” : { “aws:MultiFactorAuthPresent” : “false” } }
Os usuários do IAM que usam o AWS CLI com credenciais de longo prazo têm acesso negado e devem usar o MFA para se autenticar.
Até o próximo post! =)
Comentários
Todo comentário passa por moderação antes de aparecer aqui. Nada é publicado automaticamente.
Carregando…