Pular para o conteúdo principal

Como dar acesso temporário

Quando uma pessoa precisa de uma permissão a mais por tempo limitado, use uma concessão direta em vez de colocá-la em um grupo. Concessões sempre expiram, e é isso que impede o acesso temporário de virar permanente sem ninguém perceber.

Pré-requisitos

  • iam:grant:create para criar, iam:grant:renew para estender, iam:grant:revoke para cancelar.
  • Você só concede uma permissão que possui, no alvo em que está concedendo.

Criar uma concessão

  1. Abra o IAM e vá para a aba Grants.
  2. Clique em Create grant.
  3. Escolha o usuário e a permissão.
  4. Escolha o escopo e, para customer ou VDC, o alvo.
  5. Defina a data de expiração. É obrigatória e precisa ser futura.
  6. Escreva o motivo e confirme.

A permissão passa a valer na próxima renovação do token do usuário, em cerca de cinco minutos.

Estender uma concessão

Se o trabalho não terminou, renove em vez de criar uma segunda concessão:

  1. Encontre a concessão na aba Grants.
  2. Escolha Renew e informe a nova data.

A nova data precisa ser posterior à atual. Renovar para uma data igual ou anterior é recusado — para encurtar o acesso, revogue e crie de novo.

Revogar uma concessão

Escolha Revoke na concessão. Ela deixa de valer imediatamente, e o registro continua visível para auditoria. Uma concessão já revogada não pode ser revogada de novo.

Observações

  • Concessões expiram sozinhas. Não é preciso limpá-las depois.
  • Se várias pessoas precisam da mesma exceção, o caso é um grupo, não um punhado de concessões. Concessões espalhadas por usuários são o que torna o acesso impossível de revisar depois.
  • A aba Permissions de um usuário mostra concessões e permissões de grupo somadas, indicando a origem de cada uma.

Relacionados