Ir para o conteúdo
  • Empresa
    • SOBRE NÓS
    • TRABALHE CONOSCO
  • Soluções
    CONSULTORIA CLOUD
    • GET STARTED
    • DESIGN
    • IMPLANTAÇÃO
    MIGRAÇÃO
    SQUAD AS A SERVICE
    WELL ARCHITECTED
    SEGURANÇA E COMPLIANCE
    • MSSP
    • SECAAS
    • OFFENSIVE ACTIONS
    • SRT
    • REVENDA
    BIG DATA & MACHINE LEARNING
    • Analytics
    • AI/ML
    SERVIÇOS GERENCIADOS
    • MONITORAMENTO E SUPORTE 24X7
    • DAREDE MSP
    • GERENCIAMENTO DEVOPS
    • GERENCIAMENTO DEVSECOPS
    • GERENCIAMENTO FINOPS
    • GERENCIAMENTO DE BANCO DE DADOS
    • GERENCIAMENTO DE PABX IP
    • LICENCIAMENTO DE SOFTWARE
    COMPETÊNCIAS AWS
    • AWS CLOUD FRONT
    • AWS AURORA
    • AMAZON RDS
    • DEVOPS
    • MICROSOFT WORKLOADS
    • MIGRATION
    • PUBLIC SECTOR
    • PUBLIC SECTOR NPO
    • PUBLIC SECTOR EDUCATION
    • WELL ARCHITECTED
    • VMWARE CLOUD ON AWS
    • API GATEWAY
    • LAMBDA
    • NETWORKING ON AWS
    • FINANCIAL SERVICES
  • Cases
  • Blog
Darede Portugal
  • Fale Conosco
  • Canal Compliance
  • Seja Parceiro Autorizado
AWS Organizations – Uma nova maneira simples, escalável e mais “segura” de encerrar suas contas membro.

Por Wesley Soares
No dia 30 de Março de 2022 a AWS divulgou uma nova funcionalidade no serviço AWS Organizations, em que o fechamento de contas membros poderá ser automatizado via Console, CLI e SDK, bem como a possibilidade de agendar essa ação. No passado, esse procedimento só era possível acessando com o root account.

Esse assunto foi abordado na Live Darede #301 – Novidades AWS: Segurança no minuto 42:31.

É possível ver essa novidade através deste link.

Vamos ao que interessa. Como tirar proveito dessa novidade?

No título desse artigo, deixamos a palavra segura entre aspas, pois ao mesmo tempo que nos proporciona praticidade, carrega consigo um risco muito grande. Uma simples pessoa com permissões administrativas, poderá excluir uma conta e encerar um negócio completo, independentemente se logado com IAM user ou IAM role.

Como tornar esse processo seguro?

Para te ajudar a tirar proveito desse novo recurso, com foco na segurança da sua conta, testamos essa novidade e com um procedimento simples via Console, entendemos como podemos proteger nossas contas AWS de ações acidentais.

Para evitar que uma pessoa acesse a conta via IAM User ou IAM Role e consiga deletar uma conta membro, vamos trabalhar com algo muito comum na AWS, que são as TAGs. Iremos usar dois serviços, o Organizations e o IAM.

AWS Organization

Dentro do AWS Organization, sempre que você for criar uma conta, associe uma TAG, seguindo o padrão abaixo:

Obs.: Esse procedimento de associar TAG, poderá ser feito de forma automática pelo AWS Config e não necessariamente você deverá seguir a mesma nomenclatura usada no Print Screen, mas se você mudar o nome, deverá atualizá-lo no arquivo JSON que veremos a seguir.

AWS IAM

Dentro do AWS IAM, iremos criar uma policy em JSON para amarrar algumas regras.

{
“Version”: “2012-10-17”,
“Statement”: [
{
“Sid”: “PreventCloseAccountForTaggedAccts”,
“Effect”: “Deny”,
“Action”: [
“organizations:CloseAccount”,
“organizations:UntagResource”
],
“Resource”: “*”,
“Condition”: {
“StringEquals”: {
“aws:ResourceTag/AccountType”: “Critical”
}
}
}
]
}

Essa política bloqueia ações como:

o Não permite que nenhuma TAG seja removida das contas membro no AWS Organizations
o Não permite que nenhuma conta membro seja excluída.

Vale ressaltar que, a política considera que apenas contas com a TAG (Key: AccountType
Value = Critical
) fora desse padrão, é necessário reajustar o JSON.

Realizada a criação do JSON, salve e associe a policy criada em todas os users ou roles que possuem acesso na sua Master Account.

Vamos aos testes?

Após colocarmos as TAGs nas contas, criar a Policy e associar nos users ou roles, vamos aos testes.

1- Para entrar na conta que precisa editar, abra o AWS Organization e clique sobre a conta

2- Clique em Close ou se tiver em PT-BR Fechar

Observe que dentro das opções da conta, temos TAG associada.

3- Erro ao tentar fechar

4- Vamos tentar remover a TAG. Ainda dentro das opções da conta, clique em Manage Tags ou se tiver em PR-BR Gerenciar Tags

Clique em Remove ou se tiver em PT-BR Remover

Clique em Save Changes ou se tiver em PT-BR Salvar Alterações

Fonte úteis:
https://aws.amazon.com/pt/blogs/mt/aws-organizations-now-provides-a-simple-scalable-and-more-secure-way-to-close-your-member-accounts/

https://aws.amazon.com/pt/about-aws/whats-new/2022/03/aws-organizations-central-account-closure-lifecycle-management/?nc1=h_ls

https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_accounts_close.html#example_policy_prevent_close_account_arn

foto-wesley-soares

Wesley Soares
Quality Analyst IT
wesley.soares@darede.com.br

Com quase 10 anos atuando na tecnologia da Informação, Wesley Soares é Analista de Qualidade na Darede. Ele é formado em Redes de Computadores pela Faculdade Impacta e possui duas certificações AWS, sendo a última Solutions Architect Associate.

  • Amazon, AWS, AWS Organizations, Cloud Computing, Computação em Nuvem

OUTRAS PUBLICAÇÕES

Aposentadoria do EC2-Classic Networking

Utiliza AWS a bastante tempo? Seus workloads podem estar em risco!

Dados em tempo real na AWS

Entenda o que são esses tipos de dados e como a AWS nos ajuda a usá-los da melhor forma.

APM: Monitoramento e Otimização do Desempenho de Aplicações

Identificando Gargalos Críticos e Aprimorando a Performance com o Datadog APM

Ajuda ao Rio Grande do Sul, veja como Você Pode Contribuir!

Neste momento crítico para as vítimas das enchentes no Rio Grande do Sul, queremos compartilhar uma Lista de Instituições, Frentes de Apoio e ONGs que você pode ajudar.

X-Ray – Monitorando suas aplicações de forma inteligente

Entenda como o AWS X-Ray pode auxiliar a aumentar a produtividade de suas aplicações em um ambiente em cloud!

Gestão de Projetos em TI: Impulsionando o Sucesso Tecnológico

Neste artigo, exploraremos a importância da gestão de projetos em TI e como ela impulsiona o progresso tecnológico nas empresas.

« Anterior Página1 Página2 Página3 Página4 Página5 Página6 Página7 Página8 Página9 Página10 Próxima »
  • E-books
  • Blog
Conecte-se conosco
Mais
  • Fale Conosco
  • Canal Compliance
  • Seja Parceiro Autorizado
  • Governança Corporativa

Escritórios

  • Alameda Araguaia, 2044 - Bloco 1 - CJ 210/211 06455-000 - Alphaville, Barueri São Paulo - Brasil
  • Dabi Business Park - R. Gen. Augusto Soares dos Santos, 100 - Parque Industrial Lagoinha Ribeirão Preto, São Paulo, 14095
  • Avenida Bombeiros Voluntários de Algés 44 Lisbon , Algés, 1495 Oeiras
  • +55 11 3900-1010 | 3995-6919
newsletter
  • Política de Privacidade e Cookies
  • Perguntas Frequentes
© Copyright 2025 Darede à nuvem
Todos os direitos reservados | By Damidia Marketing & Conteúdo

Nós usamos cookies para garantir e oferecer a melhor experiência de navegação em nosso site! Mais informações

ACEITAR & FECHAR
RECUSAR