AWS Organizations – Uma nova maneira simples, escalável e mais “segura” de encerrar suas contas membro.

Por Wesley Soares
No dia 30 de Março de 2022 a AWS divulgou uma nova funcionalidade no serviço AWS Organizations, em que o fechamento de contas membros poderá ser automatizado via Console, CLI e SDK, bem como a possibilidade de agendar essa ação. No passado, esse procedimento só era possível acessando com o root account.

Esse assunto foi abordado na Live Darede #301 – Novidades AWS: Segurança no minuto 42:31.

É possível ver essa novidade através deste link.

Vamos ao que interessa. Como tirar proveito dessa novidade?

No título desse artigo, deixamos a palavra segura entre aspas, pois ao mesmo tempo que nos proporciona praticidade, carrega consigo um risco muito grande. Uma simples pessoa com permissões administrativas, poderá excluir uma conta e encerar um negócio completo, independentemente se logado com IAM user ou IAM role.

Como tornar esse processo seguro?

Para te ajudar a tirar proveito desse novo recurso, com foco na segurança da sua conta, testamos essa novidade e com um procedimento simples via Console, entendemos como podemos proteger nossas contas AWS de ações acidentais.

Para evitar que uma pessoa acesse a conta via IAM User ou IAM Role e consiga deletar uma conta membro, vamos trabalhar com algo muito comum na AWS, que são as TAGs. Iremos usar dois serviços, o Organizations e o IAM.

AWS Organization

Dentro do AWS Organization, sempre que você for criar uma conta, associe uma TAG, seguindo o padrão abaixo:

Obs.: Esse procedimento de associar TAG, poderá ser feito de forma automática pelo AWS Config e não necessariamente você deverá seguir a mesma nomenclatura usada no Print Screen, mas se você mudar o nome, deverá atualizá-lo no arquivo JSON que veremos a seguir.

AWS IAM

Dentro do AWS IAM, iremos criar uma policy em JSON para amarrar algumas regras.

{
“Version”: “2012-10-17”,
“Statement”: [
{
“Sid”: “PreventCloseAccountForTaggedAccts”,
“Effect”: “Deny”,
“Action”: [
“organizations:CloseAccount”,
“organizations:UntagResource”
],
“Resource”: “*”,
“Condition”: {
“StringEquals”: {
“aws:ResourceTag/AccountType”: “Critical”
}
}
}
]
}

Essa política bloqueia ações como:

o Não permite que nenhuma TAG seja removida das contas membro no AWS Organizations
o Não permite que nenhuma conta membro seja excluída.

Vale ressaltar que, a política considera que apenas contas com a TAG (Key: AccountType
Value = Critical
) fora desse padrão, é necessário reajustar o JSON.

Realizada a criação do JSON, salve e associe a policy criada em todas os users ou roles que possuem acesso na sua Master Account.

Vamos aos testes?

Após colocarmos as TAGs nas contas, criar a Policy e associar nos users ou roles, vamos aos testes.

1- Para entrar na conta que precisa editar, abra o AWS Organization e clique sobre a conta

2- Clique em Close ou se tiver em PT-BR Fechar

Observe que dentro das opções da conta, temos TAG associada.

3- Erro ao tentar fechar

4- Vamos tentar remover a TAG. Ainda dentro das opções da conta, clique em Manage Tags ou se tiver em PR-BR Gerenciar Tags

Clique em Remove ou se tiver em PT-BR Remover

Clique em Save Changes ou se tiver em PT-BR Salvar Alterações

Fonte úteis:
https://aws.amazon.com/pt/blogs/mt/aws-organizations-now-provides-a-simple-scalable-and-more-secure-way-to-close-your-member-accounts/

https://aws.amazon.com/pt/about-aws/whats-new/2022/03/aws-organizations-central-account-closure-lifecycle-management/?nc1=h_ls

https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_accounts_close.html#example_policy_prevent_close_account_arn

foto-wesley-soares

Wesley Soares
Quality Analyst IT
wesley.soares@darede.com.br

Com quase 10 anos atuando na tecnologia da Informação, Wesley Soares é Analista de Qualidade na Darede. Ele é formado em Redes de Computadores pela Faculdade Impacta e possui duas certificações AWS, sendo a última Solutions Architect Associate.

OUTRAS PUBLICAÇÕES

Cloud Security: a segurança na nuvem

Uma das maiores preocupações das empresas ao migrar para cloud é a segurança, por isso preparamos um artigo que explica como deixar seu ambiente mais seguro.

Novidades da Semana 16 a 20 de agosto

Por Anderson Santos Todos os dias a AWS lança uma série novidades e atualizações em seus produtos que visam melhorar a vida de seus usuários. Reunimos algumas delas que fazem mais sentido para nosso mercado e que certamente aplicaremos em nosso dia a dia. Confira as novidades das últimas semanas. Compute Amazon API Gateway – Suporte a TLS mútuo com certificados de CAs de terceiros e CA privada ACM O Amazon API Gateway agora permite a autenticação usando TLS mútuo baseado em certificado, onde os certificados digitais são trocados entre o cliente e o API Gateway antes que uma conexão segura seja estabelecida. AWS Lambda – Suporte a Python 3.9 O AWS Lambda agora oferece suporte ao Python 3. Assim permitindo criar funções do AWS Lambda no Python 3.9 e usar seus novos recursos, como suporte para TLS 1.3, novas operações de string e dicionário, além do suporte aprimorado de fuso horário. Amazon EC2 – Novas instancias M6i AWS anunciou as instâncias M6i, expandindo o portfólio de instâncias EC2 de 6ª geração para incluir opções de computação baseadas em x86. A M6i possui Intel Xeon de 3ª geração (codinome Ice Lake) com uma frequência turbo all-core de 3,5 GHz, que oferece desempenho de preço de computação até 15% melhor em relação às instâncias M5 e criptografia de memória sempre ativa usando Intel Total Criptografia de memória (TME). AWS Neuron – Instâncias Inf1 compatíveis com TensorFlow 2 O AWS Neuron , o SDK para executar a inferência de machine learning nas instâncias do Amazon EC2 Inf1 baseadas no AWS Inferentia, agora oferece suporte ao TensorFlow 2. Amazon EC2 – Suporte a chaves ED25519 para autenticação A AWS anunciou que agora é possível utilizar as chaves ED25519 para provar sua identidade ao se conectar a instâncias EC2. ED25519 é um sistema de chave pública baseado em curva elíptica comumente usado para autenticação SSH. Anteriormente, os clientes EC2 só podiam usar chaves baseadas em RSA para se autenticar em instâncias EC2. Amazon WorkSpaces – Novos pacotes com Windows Server 2019 e Microsoft Office 2019 de 64 bits O Amazon WorkSpaces agora oferece novos pacotes com o Windows Server 2019, proporcionando uma experiência de desktop do Windows 10 junto com uma opção de pacote do Microsoft Office 2019 Professional Plus de 64 bits. AWS Elastic Beanstalk – Suporte ao reequilíbrio de capacidade para instâncias spot do Amazon EC2 O AWS Elastic Beanstalk agora oferece suporte ao reequilíbrio de capacidade para grupos do Amazon EC2 Auto Scaling (ASG) . Este recurso reduz as interrupções da Instância Spot para os aplicativos dos clientes. Database Amazon Redshift – Novo recurso de compartilhamento de contas O compartilhamento de dados do Amazon Redshift permite que você compartilhe dados transacionais consistentes em diferentes clusters Redshift sem a complexidade e os atrasos associados às cópias e movimentação de dados. Amazon RDS para SQL Server – Suporte a atualizações automáticas de minor versions O Amazon RDS para SQL Server agora inclui aprimoramentos para o recurso de atualização automática de minor version para instâncias de banco de dados do Amazon RDS para SQL Server. A atualização automática de versão secundária é um recurso que pode ser habilitado para que seu banco de dados seja atualizado automaticamente quando uma nova versão secundária do mecanismo de banco de dados estiver disponível. Security & Governance AWS Systems Manager – Fleet Manager com recurso de geração de relatórios para instâncias gerenciadas O AWS Systems Manager Fleet Manager, um recurso do AWS Systems Manager (SSM) que ajuda a otimizar e dimensionar seus processos de gerenciamento de servidor remoto, agora oferece a capacidade de gerar relatórios instantâneos sobre suas instâncias gerenciadas SSM. O novo recurso permite que você personalize o painel de informações do Fleet Manager, no qual você pode visualizar alertas, status e detalhes de instâncias gerenciadas e fazer o download para visualização e análise local. AWS Transfer Family – Expansão de compatibilidade para clientes FTPS / FTP e aumento do limite para o número de servidores O AWS Transfer Family agora oferece suporte à configuração de um endereço IP acessível para clientes em um servidor FTPS / FTP, permitindo que eles se conectem ao servidor. Além disso, os clientes agora podem escalar facilmente suas cargas de trabalho criando até 50 servidores dentro do AWS Transfer Family em uma única conta e região da AWS, um aumento de cinco vezes no limite anteriormente suportado de 10 servidores. AWS Security Hub – 18 novos controles ao seu padrão de práticas recomendadas O AWS Security Hub lançou 18 novos controles para seu padrão de práticas recomendadas de segurança básica para aprimorar o monitoramento da postura de segurança na nuvem dos clientes. O Security Hub também adicionou 5 parceiros de integração e 3 parceiros de consultoria, o que traz o Security Hub para um total de 71 parceiros. Analytics & Machine Learning Amazon CodeGuru Profiler – Extensão da capacidade de visualizações com uma nova opção de comparação para perfil de aplicativo O Amazon Code Guru Profiler estendeu a capacidade de visualizações com uma nova opção de comparação entre dois intervalos de tempo diferentes do mesmo grupo de criação de perfil. A opção CodeGuru Profiler Compare ajuda a diagnosticar problemas em seu aplicativo para um intervalo de tempo específico de dados de criação de perfil e pode ser usada para identificar melhorias de desempenho em potencial para seu aplicativo. AWS Glue DataBrew – Suporte à gravação de dados preparados em tabelas do AWS Glue Data Catalog S3 baseadas na AWS Lake Formation O AWS Glue DataBrew agora oferece suporte à gravação de dados preparados de tarefas de receita em tabelas AWS Glue Data Catalog S3 baseadas na AWS Lake Formation. Com esse recurso, o DataBrew adota automaticamente as permissões de acesso existentes e a segurança definidas na tabela Glue Data Catalog baseada na AWS Lake Formation e sua localização no Amazon S3 associada. AWS Glue DataBrew – Suporte a transformações de formato numérico O AWS Glue DataBrew agora oferece suporte a transformações de formato numérico, incluindo configuração de precisão decimal, personalização

Novidades da semana – 12 a 16 de abril

Por Ricardo Gulias Todos os dias a AWS lança uma série novidades e atualizações em seus produtos que visam melhorar a vida de seus usuários. Reunimos algumas delas que fazem mais sentido para nosso mercado e que certamente aplicaremos em nosso dia a dia. Confira as novidades das últimas semanas. Segurança AWS IAM – Novo recurso facilita a rastreabilidade no CloudTrail O AWS Identity and Access Management (IAM) agora permite identificar facilmente o usuário responsável por uma ação da AWS realizada enquanto esse usuário assumia uma função do IAM. Ao definir o atributo de identidade da origem, o qual é registrado no AWS CloudTrail para a maioria das ações, você pode descobrir facilmente quem é responsável pelas ações realizadas sob funções do IAM. Operações e Infraestrutura AWS Batch – Aumento na velocidade do serviço Agora o AWS Batch ficou até 5x mais rápido no recurso de dimensionamento, assim conseguindo tomar ações muito mais ágeis ao redimensionar o ambiente de computação EC2 gerenciado, seja aumentando os recursos em resposta a novos trabalhos ou na redução das instâncias ao concluí-los. Na prática, houve um aumento na variedade das características de desempenho como a velocidade de agendamento de trabalho, o tempo de reação para escalonamento de instâncias EC2, além da maioria das APIs do AWS Batch. AWS Transit Gateway – Multicast disponível em todas as regiões AWS Transit Gateway agora oferece suporte ao multicast do protocolo de gerenciamento de grupo da Internet (IGMP) nas principais regiões da AWS em todo o mundo. O que possibilita a criação de aplicativos multicast em nuvem, a distribuição de dados em milhares de redes atreladas aos VPCs de clientes AWS, além de simplificar o gerenciamento de associação de grupo multicast e implantar a rede de forma dinâmica. Amazon AppStream 2.0 – adiciona suporte para atualizações de imagens totalmente gerenciadas Agora é possível manter suas imagens do AppStream 2.0 com as atualizações mais recentes do Windows. Algo que antes só era permitido ao instalar aplicativos na base de imagens do serviço. Armazenamento e Banco de Dados Amazon S3 Glacier Re:Freezer – Nova solução O Amazon S3 Glacier Re:Freezer é uma nova solução severless para copiar todos os arquivos de cofre do Amazon S3 Glacier para um bucket de destino no S3. Ele define a classe de armazenamento, o que otimiza todo o processo de restauração (cópia e transferência) de forma automática. Tudo isso pode ser acompanhado utilizando um painel pré-construído do CloudWatch. Além disso, é possível ter uma economia ao mover os dados do cofre S3 Glacier para o S3 Glacier Deep Archive. Amazon FSx e AWS Backup – Suporte para cópia de backups do sistema de arquivos em regiões e contas da AWS Os serviços Amazon FSx e o AWS Backup anunciaram a possibilidade de copiar os backups dos sistemas de arquivos para outras regiões e contas, assim trazendo maior segurança, uma vez que os dados estão sendo armazenados em locais diferentes dos backups primários. Amazon RDS for MySQL – Suporte a Instâncias M6g and R6g O Amazon RDS para MySQL agora fornece suporte as instâncias de banco de dados baseadas em Graviton2, que fornecem até 35% de melhorias de desempenho e até 52% de redução de custo em relação às instâncias baseadas em x86 da geração atual. Amazon Redshift – Lançamento do AQUA O AQUA (Advanced Query Accelerator) fornece um novo cache de alta velocidade que traz computação para a camada de armazenamento do Amazon Redshift e oferece desempenho de consulta até 10 vezes mais rápido do que outros Data Warehouses em nuvem corporativos e está disponível para os nós RA3.16SL ou RA3.4XL sem custo adicional e não requer alterações de código. Amazon Redshift – Suporta o compartilhamento de dados quando a produção de cluster está em pausa O Amazon Redshift agora permite compartilhar dados entre clusters para fins de leitura, sem a complexidade de ter que lidar com atrasos referentes às cópias e movimentação de dados. Além disso é possível pausar e retomar clusters de consumidores, seja sob demanda ou com base na programação de acordo com as suas demandas de carga de trabalho. Amazon RDS for PostgreSQL – suporte as minor versions 13.2, 12.6, 11.11, 10.16,9.6.21, and 9.5.25 Foram anunciadas atualizações do banco de dados PostgreSQL e o Amazon RDS para PostgreSQL que agora oferece suporte às versões secundárias do PostgreSQL 13.2, 12.6, 11.11, 10.16,9.6.21 e 9.5.25. Amazon RDS for PostgreSQL – Integração com AWS Lambda Agora você pode invocar funções Lambda diretamente de um banco de dados Amazon RDS para PostgreSQL por meio de procedimentos armazenados ou funções definidas pelo usuário, isso permite que você estenda os recursos do banco de dados e invoque aplicativos externos para agir sobre as alterações de dados. DevOps Amazon CloudWatch – Lambda Insights com suporte a imagens de container do AWS Lambda O Amazon CloudWatch Lambda Insights agora permite coletar métricas de desempenho detalhadas, logs e metadados de funções Lambda e com isso podemos monitorar, solucionar problemas e otimizar o desempenho destas funções que são empacotadas e implantadas como imagens de container através de painéis automatizados que resumem o desempenho e integridade das funções. AWS CloudFormation – Suporte a YAML e delimitador O AWS CloudFormation anunciou o recurso que permite criar módulos formatados em YAML utilizando o CloudFormation que seguem a mesma anatomia dos módulos existentes formatados em JSON, além de ter sido adicionado o suporte de delimitadores para módulos. Outros NICE DCV – Nova versão 2021.0 O NICE DCV é um protocolo de exibição remota de alto desempenho que ajuda os usuários a acessar com segurança a área de trabalho ou sessões de aplicativos, incluindo aplicativos gráficos 3D hospedados em servidores com GPUs de alto desempenho. Foram adicionadas novas funções na versão 2021.0 relacionadas a redirecionamento de Webcam para Windows Server, redirecionamento de Impressora para Linux Server, entre outros. Amazon Interactive Video Service – Novas métricas do Cloudwatch O Amazon Interactive Video Service (Amazon IVS) é uma solução gerenciada de transmissão ao vivo que é rápida e fácil de configurar e ideal para criar experiências

Nós usamos cookies para garantir e oferecer a melhor experiência de navegação em nosso site! Mais informações