Olá, meu nome é Demetria Crawford e nesta lição, analisaremos o AWS Identity and Access Management. Para usar os serviços da AWS, você deve conceder aos seus usuários um acesso de aplicativos a recursos em sua conta da AWS. Por padrão, o único usuário que você tem quando abre pela primeira vez sua conta da AWS é o usuário root. E por questões de segurança, não queremos fazer nossas funções do dia-a-dia usando a conta de usuário root porque esta conta tem acesso total a tudo. Assim, conforme você executa mais cargas de trabalho na AWS, você precisa de gerenciamento de identidade robusto e permissões no local para garantir que as pessoas certas tenham acesso aos recursos certos. Há dois recursos nos quais focaremos com o IAM, isso é gerenciamento de identidade e gerenciamento de permissão. Existem dois tipos de identidades para gerenciar aqui. Temos identidades humanas, como nossos desenvolvedores, operadores ou consumidores de seus aplicativos. E depois há identidades de máquina como cargas de trabalho de aplicativos, ferramentas operacionais, componentes que requerem uma identidade para fazer uma solicitação para outros recursos da AWS. Vamos em frente e dar uma olhada no IAM. Se você digitar IAM na barra de pesquisa, a primeira coisa que você deve ver na sua lista é o IAM Manage Access to AWS Resources. Clique em IAM. No painel do IAM, existem várias tarefas de segurança que podemos assumir. Primeiro, podemos criar novos usuários procurando em Gerenciamento de acesso no lado esquerdo. Podemos criar grupos de usuários. Podemos definir funções que podemos atribuir a identidades de máquinas, como outros serviços da AWS. Podemos criar políticas para definir as permissões que esses recursos devem poder ter ou não ter. Podemos ajustar nossas configurações de conta a partir daqui e também podemos extrair relatórios. Coisas tão importantes que definitivamente vamos dar uma olhada. O número um são as configurações da conta. Se clicarmos em Configurações da conta, você notará que existem certas políticas que podemos criar como políticas de senha, serviço de token de segurança, STS que podemos gerenciar. Nós vamos entrar um pouco mais detalhes sobre política de senha e as próximas seções que estão surgindo neste curso. Mas para acessá-los, precisamos acessar as configurações da conta. Em seguida, vamos dar uma olhada nos usuários. Portanto, se eu quisesse criar um novo usuário, clicaria em Usuário. Eu posso clicar em Adicionar usuário e siga as etapas de criação de um nome de usuário. Agora, cada nome de usuário deve ser exclusivo em toda a AWS. Não é específico de uma região. é global portanto, deve ser exclusivo em toda a AWS. A partir daí, podemos adicionar a chave de acesso real ou definir uma senha para o usuário então vamos colocar Lab2 como um nome de usuário. Vamos criar uma chave de acesso e uma senha. Agora, você pode permitir que a senha do console para ser uma senha personalizada que você cria ou você pode fazer com que ele seja gerado automaticamente para você. Além disso, você pode exigir que a senha seja redefinida. Assim que o usuário fizer login pela primeira vez, eles terão que criar uma nova senha. Vamos desmarcar isso por enquanto. E na próxima semana, vá em frente e defina as permissões. Poderíamos fazer uma permissão de cada vez. Podemos copiar permissões de outro usuário. Podemos anexar uma política existente ao usuário. Mas a melhor prática é criar um grupo, atribuir as permissões ao grupo e atribua usuários que precisam dessas permissões semelhantes. Nesse caso, já tenho um grupo mas eu poderia clicar em Admin e quaisquer permissões que este grupo tenha, o usuário que estou criando terá essas mesmas permissões. Se clicarmos em Avançar, não adicionaremos nenhuma tag. Vamos clicar em revisar e criar usuário. Agora temos um novo usuário incluído que é criado com o qual agora podemos fazer login. Mas a coisa apropriada a fazer como mencionado é ter grupos de usuários já predefinidos. Então, se clicarmos em Grupos de usuários à esquerda, podemos criar quantos grupos quisermos. Normalmente você deseja definir cada grupo com base em uma função específica. Por exemplo, se você é um desenvolvedor e você tem um grupo de desenvolvedores que todos precisarão de permissões semelhantes, bem, que tipo de permissões um desenvolvedor precisaria? Nós criaríamos um grupo, daríamos um nome então digamos que chamamos esse grupo de desenvolvedores. A partir daí, podemos adicionar usuários a este grupo se nós quisermos. Mas o mais importante é identificar se rolarmos para baixo quais permissões ou políticas queremos anexar a este grupo. Digamos que eu queira ter certeza de que este grupo sempre tem acesso total aos EC2s então eu poderia clicar ou marcar a caixa para acesso total ao Amazon EC2. Agora, se você quiser ver o que essas permissões permitem se você clicar no sinal de adição, você poderá ver a versão JSON das permissões e você verá que a ação é EC2. Qual é o efeito é permitir tudo para esse recurso. O balanceamento elástico de carga permite tudo. CloudWatch permite tudo. E então, se você passar, você pode realmente ver quais são as permissões e se não tiver as permissões que você está procurando, você pode continuar e encontrar o real conjunto pré-configurado de permissões ou você pode criar a sua própria clicando em Criar política. E a partir daí, você entraria e identificaria o serviço ou recurso que você deseja anexar as permissões usando o Visual Editor. Ou se você estiver familiarizado com JSON, você pode escrever sua própria permissão. Vamos fechar isso mas vou deixar isso como EC2 full access e clique em Criar grupo e agora tenho um grupo para desenvolvedores. Qualquer usuário que eu adicionar a este grupo herdará todas as permissões que são dadas a um desenvolvedor. Agora, algo a ter em mente é que com todos os conjuntos de permissões, existe algo chamado negação implícita. Em outras palavras, se o conjunto de permissões não lhe der permissão, você não terá nenhum direito ou acesso a esses serviços específicos. Então você tem que realmente conceder todas as permissões que você deseja que seus usuários tenham. Agora, como mencionei as políticas, se clicarmos em Políticas, você também pode ver a lista aqui. Você também pode criar uma política a partir daqui. Agora provedores de identidade, provedores de identidade são usados para gerenciar suas identidades de usuário fora da AWS. Portanto, se você estiver autenticando ou usando outro provedor de serviços, como o Facebook, você pode usar o logon único usando outros provedores de autenticação e aqui é onde você adicionaria o provedor real. Agora, outra coisa que é importante poder fazer é extrair o relatório de credenciais. Portanto, se você for até o final, em Relatórios de acesso, se você quiser identificar, vamos clicar em Relatório de credenciais. Você pode baixar este relatório que mostra uma lista de todos os usuários da sua conta e o status de suas credenciais. É uma prática recomendada passar para identificar quais usuários você realmente tem e se eles estão realmente sendo usados. Portanto, se você tiver contas criadas e eles nunca fizeram login em um ano, então é uma prática recomendada desativar essa conta porque não está em uso. E você não quer contas que não são necessárias. E assim você pode usar o relatório de credenciais para obter uma lista de todos os usuários de suas contas e o status de suas credenciais. Nesta lição, analisamos o AWS Identity Access Management. Na próxima aula, revisaremos a autenticação multifator.