Como dar acesso temporário
Quando uma pessoa precisa de uma permissão a mais por tempo limitado, use uma concessão direta em vez de colocá-la em um grupo. Concessões sempre expiram, e é isso que impede o acesso temporário de virar permanente sem ninguém perceber.
Pré-requisitos
iam:grant:createpara criar,iam:grant:renewpara estender,iam:grant:revokepara cancelar.- Você só concede uma permissão que possui, no alvo em que está concedendo.
Criar uma concessão
- Abra o IAM e vá para a aba Grants.
- Clique em Create grant.
- Escolha o usuário e a permissão.
- Escolha o escopo e, para customer ou VDC, o alvo.
- Defina a data de expiração. É obrigatória e precisa ser futura.
- Escreva o motivo e confirme.
A permissão passa a valer na próxima renovação do token do usuário, em cerca de cinco minutos.
Estender uma concessão
Se o trabalho não terminou, renove em vez de criar uma segunda concessão:
- Encontre a concessão na aba Grants.
- Escolha Renew e informe a nova data.
A nova data precisa ser posterior à atual. Renovar para uma data igual ou anterior é recusado — para encurtar o acesso, revogue e crie de novo.
Revogar uma concessão
Escolha Revoke na concessão. Ela deixa de valer imediatamente, e o registro continua visível para auditoria. Uma concessão já revogada não pode ser revogada de novo.
Observações
- Concessões expiram sozinhas. Não é preciso limpá-las depois.
- Se várias pessoas precisam da mesma exceção, o caso é um grupo, não um punhado de concessões. Concessões espalhadas por usuários são o que torna o acesso impossível de revisar depois.
- A aba Permissions de um usuário mostra concessões e permissões de grupo somadas, indicando a origem de cada uma.