Como dar acesso temporário
Quando uma pessoa precisa de uma permissão a mais por tempo limitado, use uma concessão direta em vez de colocá-la em um grupo. Concessões sempre expiram, e é isso que impede o acesso temporário de virar permanente sem ninguém perceber.
Pré-requisitos
iam:grant:createpara criar,iam:grant:renewpara estender,iam:grant:revokepara cancelar.- Você só concede uma permissão que possui, no alvo em que está concedendo.
Criar uma concessão
Abra o IAM, vá para a aba Grants e clique em Create grant. O assistente tem sete passos:
- User: quem recebe.
- Permission: a permissão única que está sendo concedida.
- Scope: o nível em que ela vale. Diferente de um grupo, uma permissão não está presa a um nível, então você escolhe aqui entre os níveis que ela permite.
- Target: qual customer ou VDC, quando o escopo exige um.
- Expiration: a data em que deixa de valer. Obrigatória, e precisa ser futura.
- Governance: o motivo, registrado no log de auditoria.
- Review: confira e confirme.
A permissão passa a valer na próxima renovação do token da pessoa, em cerca de cinco minutos.
Estender uma concessão
Abra a concessão pela aba Grants para chegar à página de detalhe, escolha Renew e preencha a nova data de expiração.
Valem duas regras:
- A nova data precisa ser posterior à atual. Para encurtar o acesso, revogue a concessão e crie outra.
- Só é possível renovar uma concessão ainda válida. Depois que ela expira, a opção some e a plataforma recusa a renovação. Concessão expirada não ressuscita, então crie uma nova.
A segunda regra é a que exige planejamento: se o acesso precisa continuar, renove antes da data de expiração, não depois.
Revogar uma concessão
Na mesma página de detalhe, escolha Revoke grant. Ela deixa de valer imediatamente, e o registro continua visível para auditoria. Uma concessão já revogada não pode ser revogada de novo.
Observações
- Concessões expiram sozinhas. Não há limpeza a fazer depois.
- A lista marca cada concessão como ativa, expirando, expirada ou revogada, então a expirada continua visível em vez de sumir.
- Se várias pessoas precisam da mesma exceção, o caso é um grupo, não um punhado de concessões. Concessões espalhadas por usuários são o que torna o acesso impossível de revisar depois.
- A aba Permissions de uma pessoa mostra concessões e permissões de grupo somadas, indicando a origem de cada uma.