Auditoria AWS: conectar a sua conta¶
A Auditoria AWS lê a sua conta sem mexer em nada e mostra o que está vulnerável e o que pode melhorar. Para ela entrar, você cria na sua conta uma role só de leitura e um usuário de serviço, com um template que o próprio andar entrega já preenchido. Recursos de IAM não têm custo na AWS.
Antes de começar:
- acesso ao console da AWS com permissão para criar uma stack do CloudFormation com recursos de IAM (nunca o root);
- o diskette Auditoria AWS carregado num andar, e você como dono do andar.
Tempo: cerca de 10 minutos.
1. No Husvord: baixe o template¶
- No andar, no drive, ache Auditoria AWS e clique em Configuração.
- Copie o ExternalId, só para conferir depois.
- Clique em Baixar no template. O arquivo já vem com o ExternalId desta conexão.
2. Na AWS: crie a stack¶
- CloudFormation → Create stack → With new resources → Upload a template file → escolha o arquivo baixado. Use uma região só (por exemplo, us-east-1; o IAM é global).
- Nome da stack:
husvord-auditoria. - Parâmetros:
- ExternalId: já preenchido. Não altere.
- NomeDaRole:
HusvordAuditoria. - ContaDoUsuario: vazio (conta única).
- Marque «I acknowledge that AWS CloudFormation might create IAM resources with custom names» → Submit.
- Espere o estado
CREATE_COMPLETE.
3. Copie o ARN da role¶
Na stack, aba Outputs, copie o valor de RoleArn.
4. Crie a chave do usuário de serviço¶
- IAM → Users →
husvord-auditoria→ Security credentials → Create access key. - Caso de uso: «Third-party service».
- Copie o Access key ID e o Secret access key. O secret aparece uma vez só.
Crie uma chave só. A troca automática a cada 90 dias precisa do espaço da segunda.
5. De volta no Husvord: preencha e teste¶
Na aba Configuração da Auditoria AWS:
| Campo | O que pôr |
|---|---|
| O que auditar | A conta da role |
| ARN da role | o RoleArn do passo 3 |
| Usuário de serviço | husvord-auditoria |
| ID da chave de acesso | o Access key ID do passo 4 |
| Chave secreta | o Secret access key do passo 4 |
| Contas a auditar | vazio (= a conta da role) |
| Regiões | vazio (= todas as habilitadas na conta) |
Clique em Salvar e testar. O Husvord testa o acesso à role na hora, e o estado vira Configurado.
A chave vai direto ao cofre da sua torre. Nunca a mande por chat, e-mail ou arquivo.
6. Se o teste falhar¶
A tela mostra o motivo:
| Código | O que fazer |
|---|---|
chave-invalida |
a chave foi copiada errada ou foi apagada: crie outra e salve de novo |
role-ou-external-id |
o ARN está errado, ou o ExternalId foi alterado na stack (a AWS não diz qual dos dois) |
sem-assume-role |
a chave não é do usuário husvord-auditoria |
duas-chaves |
o usuário tem 2 chaves: apague a que você não informou |
desconhecido |
tente de novo daqui a pouco |
Várias contas (organização)¶
- Aplique o template primeiro na conta onde o usuário vai morar, com ContaDoUsuario vazio.
- Nas outras contas, use um StackSet com o mesmo template, o mesmo ExternalId, NomeDaRole
HusvordAuditoriae ContaDoUsuario = o número (12 dígitos) da conta do usuário. Nessas contas, o template cria só a role. Use uma região só: com duas, a segunda falha, porque o nome da role é único na conta. - No Husvord, em O que auditar, escolha Várias contas da organização e liste as contas.
O que o Husvord vê e o que não vê¶
- A role é só de leitura (as políticas da AWS
SecurityAuditeViewOnlyAccess), com uma negação explícita de conteúdo de dado: objetos do S3, segredos, parâmetros do SSM, decifrar com o KMS, itens do DynamoDB, logs, mensagens de SQS e Kinesis, código de Lambda e imagens do ECR. - A chave fica no cofre da sua torre: ninguém da Husvord vê a chave, e ela troca sozinha a cada 90 dias.
- Cada leitura usa uma credencial temporária de 1 hora.
O que não fazer¶
- Usar o root ou criar chave do root.
- Dar AdministratorAccess, ReadOnlyAccess (lê conteúdo, como arquivos do S3) ou PowerUserAccess.
- Tirar a negação de conteúdo ou a condição do ExternalId da role.
- Criar uma segunda chave para o usuário.
- Ligar serviços pagos (Cost Explorer, Config, Security Hub) por causa da auditoria: ela usa o que já estiver ligado, e o que faltar vira recomendação no relatório, com o custo.
Como desligar¶
Apague a stack husvord-auditoria (e o StackSet, se usou). O acesso acaba na hora.