A construção de um ambiente em nuvem seguro, compatível e escalável começa com uma estratégia sólida de identidade e permissão. Este tópico apresenta as melhores práticas para gerenciamento de identidade e acesso usando o Resource Access Management (RAM), alinhadas ao Alibaba Cloud Well-Architected Framework.
Melhores práticas para identidades humanas
As identidades humanas representam os membros da sua organização, como desenvolvedores, engenheiros de operações ou engenheiros de segurança. Os princípios fundamentais para gerenciar essas identidades são centralização, controle refinado e proteção em várias camadas.
1. Evite usar sua conta da Alibaba Cloud para tarefas diárias
-
Melhor prática: Sua conta da Alibaba Cloud tem acesso irrestrito a todos os recursos. Não a utilize para tarefas operacionais do dia a dia.
-
Ações sugeridas:
Crie usuários RAM dedicados: Crie um usuário RAM com privilégios de administrador e crie usuários RAM individuais para cada membro da sua organização.
Ative o MFA para sua conta da Alibaba Cloud: Adicione uma camada extra de segurança à sua conta ativando o MFA.
2. Fortaleça a segurança de logon
Melhor prática: Proteger suas credenciais de usuário é essencial. Senhas complexas, rotação regular e autenticação multifator (MFA) reduzem significativamente o risco de comprometimento de credenciais.
-
Ações sugeridas no RAM:
Aplique uma política de senhas forte: Configure uma política de senhas para usuários RAM que exija comprimento mínimo, complexidade, período de validade (como máximo de 90 dias) e limite de tentativas de logon com falha.
Imponha o MFA para usuários RAM: O MFA adiciona uma segunda camada de segurança às credenciais dos seus usuários. Ele bloqueia efetivamente o acesso não autorizado, mesmo que a senha de um usuário seja comprometida. É possível exigir que todos os usuários RAM usem MFA para logon no console. Para obter mais informações, consulte Gerencie configurações de segurança de usuários RAM.
3. Implemente o SSO
Melhor prática: Use o logon único (SSO) para conectar seu provedor de identidade (IdP) corporativo à Alibaba Cloud. Isso permite que seus funcionários façam logon usando suas credenciais corporativas existentes, o que centraliza o gerenciamento de identidades e evita a manutenção de um sistema de senhas separado na nuvem.
-
Ação sugerida: Utilize o recurso de gerenciamento de SSO do RAM para federar seu IdP corporativo, como Microsoft Entra ID ou Okta, com o sistema de identidade da Alibaba Cloud baseado no protocolo Security Assertion Markup Language (SAML) 2.0 ou OpenID Connect (OIDC). Dependendo do seu ambiente e requisitos de logon, configure o SSO baseado em usuário ou o SSO baseado em função.
NotaSe sua organização usa o Resource Directory (RD) para gerenciar várias contas da Alibaba Cloud, recomendamos o uso do CloudSSO para gerenciar centralmente a identidade e o acesso em todas as suas contas.
Melhores práticas para identidades de máquina
As identidades de máquina representam aplicativos ou serviços que acessam recursos e dados da nuvem por meio de APIs de forma não interativa. O princípio fundamental para gerenciar essas identidades é usar credenciais de segurança temporárias em vez de pares de AccessKey sempre que possível.
1. Priorize credenciais temporárias (tokens STS)
Melhor prática: Um par de AccessKey é uma credencial de longa duração que permanece válida até que você a exclua manualmente. Se for comprometido, representa um risco de segurança significativo e persistente. Por outro lado, um token do Security Token Service (STS) é uma credencial temporária obtida ao assumir uma função RAM. Ele expira automaticamente após a duração da sessão. Caso um token STS seja comprometido, o potencial de uso indevido fica limitado ao curto período de vida útil do token.
Ação sugerida: Adote soluções sem AccessKey para obter tokens STS. Esse método elimina a necessidade de gerenciar e expor pares de AccessKey de longa duração no seu aplicativo. Para obter mais informações, consulte Melhores práticas para usar credenciais de acesso para acessar a OpenAPI da Alibaba Cloud.
2. Gerencie pares de AccessKey com segurança quando forem inevitáveis
Melhor prática: Em cenários onde não é possível usar uma função RAM para obter tokens STS, como no desenvolvimento local, talvez seja necessário utilizar um par de AccessKey. Nesses casos, nunca use o par de AccessKey da sua conta da Alibaba Cloud. Em vez disso, utilize um par de AccessKey de um usuário RAM, atribua a ele as permissões mínimas necessárias e faça a rotação regularmente.
-
Ações sugeridas:
Nunca use o par de AccessKey da sua conta da Alibaba Cloud: Quando pares de AccessKey forem necessários, utilize sempre um que pertença a um usuário RAM, e não à sua conta da Alibaba Cloud.
Utilize pares de AccessKey dedicados: Crie um usuário RAM separado e um par de AccessKey dedicado para cada aplicativo e ambiente (como desenvolvimento, teste e produção). Para obter mais informações, consulte Criar um AccessKey.
Conceda o menor privilégio: Atribua apenas as permissões necessárias ao usuário RAM associado ao par de AccessKey. Periodicamente, detecte identidades com privilégios excessivos e refine as permissões.
Nunca codifique credenciais diretamente no código: Use variáveis de ambiente ou um serviço de gerenciamento de segredos, como o KMS Secrets Manager. Jamais incorpore um par de AccessKey no código do seu aplicativo ou o envie para um repositório de código.
Restrinja o acesso por endereço IP: Configure uma política de ACL de rede para restringir o par de AccessKey a endereços IP de source específicos.
Faça rotação regular e desative pares de AccessKey ociosos: Realize a rotação dos pares de AccessKey periodicamente. Além disso, defina um período máximo de ociosidade para eles (recomenda-se 90 dias). O RAM pode desativar automaticamente pares de AccessKey que não foram usados dentro desse período. Para obter mais informações, consulte Gerencie configurações de segurança de usuários RAM.
Monitore e audite: Utilize o ActionTrail para monitorar o uso de pares de AccessKey e detectar atividades incomuns.
Melhores práticas para gerenciamento de permissões
As permissões definem quem (principal) pode fazer o quê (ação) em quais recursos. Os princípios fundamentais para gerenciar permissões são o menor privilégio e a separação de funções.
1. Conceda as permissões mínimas necessárias
Melhor prática: Conceda a cada identidade apenas as permissões mínimas necessárias para executar suas tarefas. Essa prática, conhecida como princípio do menor privilégio, minimiza o impacto potencial de uma credencial comprometida.
-
Ações sugeridas:
Use políticas personalizadas: Evite utilizar políticas de sistema amplas, como
AdministratorAccess, para tarefas diárias. Em vez disso, crie políticas personalizadas que concedam permissões refinadas. Sempre delimite o escopo das políticas usando os elementosResource,Action/NotActioneCondition.Revise as permissões regularmente: Periodicamente, detecte identidades com privilégios excessivos e refine as permissões conforme necessário.
2. Simplifique o gerenciamento de permissões com grupos de usuários RAM
Melhor prática: Gerencie as permissões de usuário utilizando grupos de usuários RAM. Crie grupos que correspondam às funções de trabalho na sua organização e anexe políticas a esses grupos. Quando a função de trabalho de um usuário mudar, mova-o para o grupo apropriado para atualize as permissões.
-
Ações sugeridas:
Crie grupos de usuários RAM: Crie grupos de usuários RAM com base nas funções de trabalho da sua organização, como grupos para administradores de rede ou desenvolvedores de aplicativos.
Configure as permissões do grupo: Conceda permissões aos grupos de usuários RAM com base nas responsabilidades do trabalho, em vez de anexar políticas diretamente a usuários individuais.
3. Use políticas de controle em um ambiente de múltiplas contas
Melhor prática: Em uma organização com múltiplas contas, use políticas de controle no RD para definir limites de permissão para os membros do seu diretório de recursos. Uma política de controle atua como uma barreira de proteção, definindo as permissões máximas disponíveis para todas as identidades RAM dentro de uma conta.
-
Ação sugerida: Quando um usuário ou função RAM em uma conta de membro tenta acessar um recurso, a Alibaba Cloud avalia tanto a política de controle aplicável quanto as políticas RAM anexadas à identidade. As permissões efetivas correspondem à interseção do que ambas as políticas permitem.
NotaAntes de aplicar uma política de controle, teste-a em pequena escala para garantir que funcione conforme o esperado. Em seguida, anexe-a às pastas ou membros apropriados.