Todos os produtos
Search
Central de documentação

Well-Architected Framework:Gerenciamento de Identidade e Acesso

Última atualização: Jun 29, 2026

Projete e implemente o gerenciamento de identidade e acesso (IAM) para garantir que apenas identidades verificadas acessem os recursos de nuvem necessários, conforme as condições definidas por você.

Na arquitetura de segurança em nuvem, a identidade é o perímetro. Toda solicitação a um recurso passa por uma verificação de identidade: seja um desenvolvedor fazendo login, uma aplicação chamando uma API ou um serviço em segundo plano acessando um banco de dados. Um sistema de IAM bem projetado valida quem faz a solicitação, determina as ações permitidas para essa identidade e registra uma trilha de auditoria completa.

Projetos de IAM frágeis estão entre as causas raiz mais comuns de incidentes de segurança na nuvem. Funções excessivamente permissivas, credenciais compartilhadas e acesso não monitorado criam vetores de ataque evitáveis.

Terminologia

Termo

Definição

Autenticação (AuthN)

Validação de que uma identidade é realmente quem ou o que afirma ser.

Autorização (AuthZ)

Definição dos recursos que uma identidade autenticada pode acessar e das ações que ela tem permissão para executar.

Privilégio mínimo

Concessão de apenas as permissões estritamente necessárias para que uma identidade execute sua função, sem excessos.

Identidade de carga de trabalho

Identidade atribuída a uma aplicação, serviço ou processo automatizado, em vez de um usuário humano.

Tipos de identidade

Antes de projetar controles, classifique todas as identidades que interagem com sua carga de trabalho. Existem duas categorias principais:

  • Identidades humanas: Pessoas que acessam seu ambiente ou aplicações no Alibaba Cloud.

    • Administradores e operadores: Membros da equipe interna responsáveis por gerenciar recursos de nuvem, implantar infraestrutura e responder a incidentes.

    • Desenvolvedores: Engenheiros que precisam de acesso para criar, testar e depurar cargas de trabalho.

    • Usuários finais: Clientes ou parceiros que interagem diretamente com sua aplicação.

  • Identidades de carga de trabalho: Entidades não humanas, como aplicações, microsserviços, jobs em lote e scripts de automação que chamam APIs do Alibaba Cloud ou acessam outros serviços.

A classificação prévia dessas categorias garante que não haja lacunas de cobertura no seu projeto de IAM. A maioria dos incidentes envolve um tipo de identidade nunca considerado formalmente durante a fase de design.

Autenticação

A autenticação responde à pergunta: Esta identidade é realmente quem afirma ser?

Projete a autenticação para ser forte por padrão e elimine a dependência de credenciais compartilhadas ou estáticas.

Melhores práticas para autenticação

  • Use usuários e funções do RAM em vez da conta raiz. A conta raiz do Alibaba Cloud possui acesso irrestrito a todos os recursos. Reserve-a apenas para a configuração inicial da conta e proteja-a com uma senha forte e autenticação multifator (MFA). Para operações diárias, use usuários ou funções do Resource Access Management (RAM).

  • Exija MFA para identidades humanas. Senhas isoladas são insuficientes para acessos privilegiados. Imponha o uso de MFA para todos os usuários do RAM, especialmente aqueles com permissões administrativas. O MFA reduz significativamente os riscos associados a credenciais comprometidas.

  • Adote funções do RAM para identidades de carga de trabalho. Aplicações e serviços executados no Alibaba Cloud — por exemplo, em instâncias do Elastic Compute Service (ECS), Function Compute ou Container Service for Kubernetes — devem assumir funções do RAM para obter credenciais temporárias com rotação automática. Essa abordagem elimina a necessidade de incorporar chaves de acesso de longo prazo em códigos ou arquivos de configuração.

Compromisso: A identidade de carga de trabalho baseada em funções exige que seu ambiente de execução suporte injeção de credenciais (por exemplo, metadados de instância ou um endpoint de token OIDC). Para ambientes sem esse suporte, gerencie as chaves de acesso manualmente: faça a rotação regularmente e armazene-as em um gerenciador de segredos dedicado, como o Key Management Service (KMS).
  • Evite chaves de acesso de longo prazo sempre que possível. Chaves de acesso estáticas não expiram e frequentemente vazam por meio de repositórios de source, arquivos de log ou armazenamentos mal configurados. Quando indispensáveis, conceda apenas as permissões mínimas necessárias e estabeleça um cronograma definido para rotação.

  • Aplique políticas de senha rigorosas aos usuários do RAM. Defina um comprimento mínimo de senha, exija complexidade (letras maiúsculas e minúsculas, números e caracteres especiais) e configure a expiração das senhas.

Segredos não baseados em identidade

O IAM cobre identidades, mas as aplicações também se autenticam em outros serviços usando credenciais não vinculadas a identidade, como chaves de API, senhas de banco de dados e certificados TLS. Esses segredos exigem disciplina própria de gerenciamento:

  • Armazene segredos em um serviço dedicado de gerenciamento (como o Alibaba Cloud KMS) e evite variáveis de ambiente, código-fonte ou arquivos de configuração versionados.

  • Recupere segredos dinamicamente em tempo de execução, em vez de embuti-los em imagens de contêiner ou artefatos de implantação.

  • Implemente a capacidade de revogar e rotacionar qualquer segredo rapidamente. Em caso de comprometimento, invalide-o em questão de minutos.

  • Defina datas de expiração para os segredos e force a rotação antes desse prazo.

Autorização

A autorização responde à pergunta: O que esta identidade tem permissão para fazer?

Um projeto de autorização seguro limita o raio de explosão de qualquer identidade comprometida. Se um invasor obtiver acesso a uma credencial, ele alcançará apenas um conjunto pequeno e bem definido de recursos.

Melhores práticas para autorização

  • Aplique o princípio do privilégio mínimo a todas as identidades. Conceda apenas as permissões necessárias para a função específica da identidade. Evite ações curinga (**) e recursos curinga () nas políticas do RAM. Revise as permissões periodicamente e remova aquelas desnecessárias.

Compromisso: Políticas de permissão granulares reduzem riscos, mas aumentam a sobrecarga operacional. Cada carga de trabalho ou função exige uma política personalizada, e erros de permissão podem bloquear operações legítimas. Invista em um processo repetível de revisão de políticas e utilize as ferramentas de simulação de permissões do Alibaba Cloud para testá-las antes da aplicação.
  • Use funções do RAM para acesso entre contas e entre serviços. Quando um serviço ou usuário em uma conta do Alibaba Cloud precisar acessar recursos em outra conta, utilize a assunção de função (Security Token Service (STS) AssumeRole) com uma política de confiança bem delimitada. Isso evita o compartilhamento de credenciais de longo prazo entre limites de contas.

  • Segregue funções e responsabilidades. Nenhuma identidade deve ter permissão para criar e aprovar a mesma alteração, ou para implantar infraestrutura e administrar políticas de segurança simultaneamente. A segregação de funções limita os danos causados por ameaças internas e contas comprometidas.

  • Delimite o acesso por recurso e condição. As políticas do RAM suportam condições no nível do recurso, como faixas de endereços IP, restrições de horário e exigências de MFA. Use essas condições para restringir o acesso além da simples ação e do recurso — por exemplo, limite operações administrativas sensíveis a solicitações originadas da rede corporativa.

  • Audite e ajuste as permissões regularmente. Com o tempo, as identidades acumulam permissões desnecessárias — um padrão conhecido como acúmulo de privilégios. Utilize as ferramentas de análise de acesso do Alibaba Cloud para identificar e remover permissões não utilizadas.

Acesso de fora para dentro e de dentro para fora

Mapeie o acesso em duas direções para garantir cobertura total:

  • Acesso de fora para dentro: Quem e o que acessa sua carga de trabalho externamente? Isso inclui usuários finais chamando a API da sua aplicação, desenvolvedores conectando-se a interfaces de gerenciamento e serviços de terceiros enviando dados. Cada ponto de entrada deve possuir um modelo de identidade e uma política de acesso definidos.

  • Acesso de dentro para fora: O que sua carga de trabalho acessa? Aplicações geralmente leem e gravam em bancos de dados, recuperam segredos, publicam mensagens em filas e enviam telemetria para serviços de monitoramento. Cada chamada de saída requer uma identidade de carga de trabalho com as permissões adequadas, delimitadas da forma mais restrita possível.

O mapeamento bidirecional previne uma falha comum: projetar cuidadosamente a identidade de entrada, mas deixar o acesso de saída da carga de trabalho com permissões excessivamente amplas.

Monitoramento e auditoria

Os controles de autenticação e autorização ficam incompletos sem visibilidade sobre falhas ou uso indevido. O monitoramento e a auditoria preenchem essa lacuna ao registrar as ações das identidades e gerar alertas diante de comportamentos anômalos.

Melhores práticas para monitoramento e auditoria

  • Ative o ActionTrail em todas as contas. O Alibaba Cloud ActionTrail registra cada chamada de API feita na sua conta, incluindo a identidade do solicitante, IP de origem, carimbo de data/hora e resultado. Ative o ActionTrail em todas as contas da sua organização e envie os logs para um local de armazenamento centralizado e resistente a violações.

Compromisso: Armazenar e consultar logs de auditoria de alto volume gera custos de armazenamento e processamento. Defina uma política de retenção baseada nos seus requisitos de conformidade e filtre ruídos de baixo valor — como chamadas de API somente leitura para recursos não sensíveis — antes do arquivamento de longo prazo.
  • Configure alertas para eventos de identidade de alto risco. Defina o comportamento normal para cada identidade e gere alertas sobre desvios. Eventos-chave para monitorar incluem: logins na conta raiz, desativação de MFA, alterações de política que expandem permissões, criação de chaves de acesso e acessos provenientes de endereços IP ou regiões desconhecidas.

  • Revise os logs de acesso periodicamente. Alertas automatizados capturam padrões conhecidos, mas revisões manuais regulares podem revelar anomalias sutis que as regras não detectam. Inclua a revisão de logs de acesso na cadência das suas operações de segurança.

  • Centralize os logs entre contas. Em ambientes com múltiplas contas, agregue os logs do ActionTrail em uma conta de segurança dedicada, que as equipes operacionais não possam modificar. Isso mantém os logs intactos mesmo se um invasor comprometer uma conta de carga de trabalho individual.

  • Implemente resposta automatizada para descobertas críticas. Para eventos de identidade de maior severidade — como uso da conta raiz ou alterações inesperadas em políticas de IAM — automatize uma resposta imediata, como desativar a credencial afetada, notificar a equipe de segurança ou acionar um fluxo de trabalho de incidentes.