Pular para conteúdo

Auditoria AWS: conectar a sua conta

A Auditoria AWS lê a sua conta sem mexer em nada e mostra o que está vulnerável e o que pode melhorar. Para ela entrar, você cria na sua conta uma role só de leitura e um usuário de serviço, com um template que o próprio andar entrega já preenchido. Recursos de IAM não têm custo na AWS.

Antes de começar:

  • acesso ao console da AWS com permissão para criar uma stack do CloudFormation com recursos de IAM (nunca o root);
  • o diskette Auditoria AWS carregado num andar, e você como dono do andar.

Tempo: cerca de 10 minutos.

1. No Husvord: baixe o template

  1. No andar, no drive, ache Auditoria AWS e clique em Configuração.
  2. Copie o ExternalId, só para conferir depois.
  3. Clique em Baixar no template. O arquivo já vem com o ExternalId desta conexão.

2. Na AWS: crie a stack

  1. CloudFormation → Create stack → With new resources → Upload a template file → escolha o arquivo baixado. Use uma região só (por exemplo, us-east-1; o IAM é global).
  2. Nome da stack: husvord-auditoria.
  3. Parâmetros:
    • ExternalId: já preenchido. Não altere.
    • NomeDaRole: HusvordAuditoria.
    • ContaDoUsuario: vazio (conta única).
  4. Marque «I acknowledge that AWS CloudFormation might create IAM resources with custom names» → Submit.
  5. Espere o estado CREATE_COMPLETE.

3. Copie o ARN da role

Na stack, aba Outputs, copie o valor de RoleArn.

4. Crie a chave do usuário de serviço

  1. IAM → Users → husvord-auditoria → Security credentials → Create access key.
  2. Caso de uso: «Third-party service».
  3. Copie o Access key ID e o Secret access key. O secret aparece uma vez só.

Crie uma chave só. A troca automática a cada 90 dias precisa do espaço da segunda.

5. De volta no Husvord: preencha e teste

Na aba Configuração da Auditoria AWS:

Campo O que pôr
O que auditar A conta da role
ARN da role o RoleArn do passo 3
Usuário de serviço husvord-auditoria
ID da chave de acesso o Access key ID do passo 4
Chave secreta o Secret access key do passo 4
Contas a auditar vazio (= a conta da role)
Regiões vazio (= todas as habilitadas na conta)

Clique em Salvar e testar. O Husvord testa o acesso à role na hora, e o estado vira Configurado.

A chave vai direto ao cofre da sua torre. Nunca a mande por chat, e-mail ou arquivo.

6. Se o teste falhar

A tela mostra o motivo:

Código O que fazer
chave-invalida a chave foi copiada errada ou foi apagada: crie outra e salve de novo
role-ou-external-id o ARN está errado, ou o ExternalId foi alterado na stack (a AWS não diz qual dos dois)
sem-assume-role a chave não é do usuário husvord-auditoria
duas-chaves o usuário tem 2 chaves: apague a que você não informou
desconhecido tente de novo daqui a pouco

Várias contas (organização)

  1. Aplique o template primeiro na conta onde o usuário vai morar, com ContaDoUsuario vazio.
  2. Nas outras contas, use um StackSet com o mesmo template, o mesmo ExternalId, NomeDaRole HusvordAuditoria e ContaDoUsuario = o número (12 dígitos) da conta do usuário. Nessas contas, o template cria só a role. Use uma região só: com duas, a segunda falha, porque o nome da role é único na conta.
  3. No Husvord, em O que auditar, escolha Várias contas da organização e liste as contas.

O que o Husvord vê e o que não vê

  • A role é só de leitura (as políticas da AWS SecurityAudit e ViewOnlyAccess), com uma negação explícita de conteúdo de dado: objetos do S3, segredos, parâmetros do SSM, decifrar com o KMS, itens do DynamoDB, logs, mensagens de SQS e Kinesis, código de Lambda e imagens do ECR.
  • A chave fica no cofre da sua torre: ninguém da Husvord vê a chave, e ela troca sozinha a cada 90 dias.
  • Cada leitura usa uma credencial temporária de 1 hora.

O que não fazer

  • Usar o root ou criar chave do root.
  • Dar AdministratorAccess, ReadOnlyAccess (lê conteúdo, como arquivos do S3) ou PowerUserAccess.
  • Tirar a negação de conteúdo ou a condição do ExternalId da role.
  • Criar uma segunda chave para o usuário.
  • Ligar serviços pagos (Cost Explorer, Config, Security Hub) por causa da auditoria: ela usa o que já estiver ligado, e o que faltar vira recomendação no relatório, com o custo.

Como desligar

Apague a stack husvord-auditoria (e o StackSet, se usou). O acesso acaba na hora.