Pular para o conteúdo principal

Como dar acesso temporário

Quando uma pessoa precisa de uma permissão a mais por tempo limitado, use uma concessão direta em vez de colocá-la em um grupo. Concessões sempre expiram, e é isso que impede o acesso temporário de virar permanente sem ninguém perceber.

Pré-requisitos​

  • iam:grant:create para criar, iam:grant:renew para estender, iam:grant:revoke para cancelar.
  • Você só concede uma permissão que possui, no alvo em que está concedendo.

Criar uma concessão​

Abra o IAM, vá para a aba Grants e clique em Create grant. O assistente tem sete passos:

  1. User: quem recebe.
  2. Permission: a permissão única que está sendo concedida.
  3. Scope: o nível em que ela vale. Diferente de um grupo, uma permissão não está presa a um nível, então você escolhe aqui entre os níveis que ela permite.
  4. Target: qual customer ou VDC, quando o escopo exige um.
  5. Expiration: a data em que deixa de valer. Obrigatória, e precisa ser futura.
  6. Governance: o motivo, registrado no log de auditoria.
  7. Review: confira e confirme.

A permissão passa a valer na próxima renovação do token da pessoa, em cerca de cinco minutos.

Estender uma concessão​

Abra a concessão pela aba Grants para chegar à página de detalhe, escolha Renew e preencha a nova data de expiração.

Valem duas regras:

  • A nova data precisa ser posterior à atual. Para encurtar o acesso, revogue a concessão e crie outra.
  • Só é possível renovar uma concessão ainda válida. Depois que ela expira, a opção some e a plataforma recusa a renovação. Concessão expirada não ressuscita, então crie uma nova.

A segunda regra é a que exige planejamento: se o acesso precisa continuar, renove antes da data de expiração, não depois.

Revogar uma concessão​

Na mesma página de detalhe, escolha Revoke grant. Ela deixa de valer imediatamente, e o registro continua visível para auditoria. Uma concessão já revogada não pode ser revogada de novo.

Observações​

  • Concessões expiram sozinhas. Não há limpeza a fazer depois.
  • A lista marca cada concessão como ativa, expirando, expirada ou revogada, então a expirada continua visível em vez de sumir.
  • Se várias pessoas precisam da mesma exceção, o caso é um grupo, não um punhado de concessões. Concessões espalhadas por usuários são o que torna o acesso impossível de revisar depois.
  • A aba Permissions de uma pessoa mostra concessões e permissões de grupo somadas, indicando a origem de cada uma.

Relacionados​