

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Restringir privilégios administrativos
<a name="restrict-administrative-privileges"></a>


****  


- **As solicitações de acesso privilegiado a sistemas e aplicações são validadas quando solicitadas pela primeira vez.**
  - **Orientação para implementação:** [Tema 4: gerenciar identidades](theme-4.md): implemente a federação de identidades
  - **AWS recursos:** [Exija que os usuários humanos usem a federação com um provedor de identidades para acessar a AWS usando credenciais temporárias](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html)
  - **AWS Orientação do Well-Architected:** [SEC02- BP04 Confie em um provedor de identidade centralizado](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)<br />[SEC03- BP01 Definir os requisitos de acesso](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_permissions_define.html)

- **O acesso privilegiado a sistemas e aplicações é automaticamente desabilitado após 12 meses, a menos que seja revalidado.**
  - **Orientação para implementação:** [Tema 4: gerenciar identidades](theme-4.md): implemente a federação de identidades / **AWS recursos:** [Exija que os usuários humanos usem a federação com um provedor de identidades para acessar a AWS usando credenciais temporárias](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html) / **AWS Orientação do Well-Architected:** [SEC02- BP04 Confie em um provedor de identidade centralizado](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)
  - **Orientação para implementação:** [Tema 4: gerenciar identidades](theme-4.md): alterne credenciais / **AWS recursos:** [Exija que as cargas de trabalho usem funções do IAM para acessar AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)<br />[Automatize a exclusão de perfis do IAM não utilizados](https://aws.amazon.com/blogs/security/how-to-centralize-findings-and-automate-deletion-for-unused-iam-roles/)<br />[Alterne as chaves de acesso regularmente para casos de uso que exijam credenciais de longo prazo](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/automatically-rotate-iam-user-access-keys-at-scale-with-aws-organizations-and-aws-secrets-manager.html)<br />[AWS Summit ANZ 2023: Sua jornada para credenciais temporárias na nuvem (vídeo](https://www.youtube.com/watch?v=jZnh9U-TA6Q)) YouTube / **AWS Orientação do Well-Architected:** [SEC02- BP05 Audite e alterne as credenciais periodicamente](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_audit.html)

- **O acesso privilegiado a sistemas e aplicações é automaticamente desabilitado após 45 dias de inatividade.**
  - **Orientação para implementação:** [Tema 4: gerenciar identidades](theme-4.md): implemente a federação de identidades<br />[Tema 4: gerenciar identidades](theme-4.md): alterne credenciais
  - **AWS recursos:** [Exija que os usuários humanos se federem com um provedor de identidade para acessar AWS usando credenciais temporárias](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html)<br />[Exija que as cargas de trabalho usem funções do IAM para acessar AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)<br />[Automatize a exclusão de perfis do IAM não utilizados](https://aws.amazon.com/blogs/security/how-to-centralize-findings-and-automate-deletion-for-unused-iam-roles/)<br />[Alterne as chaves de acesso regularmente para casos de uso que exijam credenciais de longo prazo](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/automatically-rotate-iam-user-access-keys-at-scale-with-aws-organizations-and-aws-secrets-manager.html)<br />[AWS Summit ANZ 2023: Sua jornada para credenciais temporárias na nuvem (vídeo](https://www.youtube.com/watch?v=jZnh9U-TA6Q)) YouTube
  - **AWS Orientação do Well-Architected:** [SEC02- BP04 Confie em um provedor de identidade centralizado](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)<br />[SEC02- BP05 Audite e alterne as credenciais periodicamente](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_audit.html)

- **O acesso privilegiado a sistemas e aplicações é limitado apenas ao necessário para que usuários e serviços realizem suas tarefas.**
  - **Orientação para implementação:** [Tema 4: gerenciar identidades](theme-4.md): aplique as permissões de privilégio mínimo
  - **AWS recursos:** [Proteja suas credenciais de usuário root e não as use para tarefas diárias](https://docs.aws.amazon.com/IAM/latest/UserGuide/root-user-best-practices.html)<br />[Use o IAM Access Analyzer para gerar políticas de privilégios mínimos com base na atividade de acesso](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/dynamically-generate-an-iam-policy-with-iam-access-analyzer-by-using-step-functions.html)<br />[Verifique o acesso público e entre contas aos recursos com o IAM Access Analyzer](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-getting-started.html)<br />[Use o analisador de acesso do IAM para validar suas políticas do IAM a fim de garantir permissões seguras e funcionais](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-validation.html)<br />[Estabeleça barreiras de permissões em várias contas](https://docs.aws.amazon.com/prescriptive-guidance/latest/security-reference-architecture/organizations.html)<br />[Use limites de permissões para definir o máximo de permissões que uma política baseada em identidade pode conceder](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_boundaries.html)<br />[Use condições nas políticas do IAM para restringir ainda mais o acesso](https://aws.amazon.com/blogs/apn/top-recommendations-for-working-with-iam-from-our-aws-heroes-part-3-permissions-boundaries-and-conditions/)<br />[Revise e remova regularmente usuários, funções, permissões, políticas e credenciais não utilizados](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_last-accessed.html)<br />[Comece com políticas AWS gerenciadas e adote permissões com privilégios mínimos](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_job-functions.html)<br />[Use o recurso de conjuntos de permissões no Centro de Identidade do IAM](https://docs.aws.amazon.com/singlesignon/latest/userguide/permissionsetsconcept.html)
  - **AWS Orientação do Well-Architected:** [SEC01- Conta BP02 segura, usuário raiz e propriedades](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_securely_operate_aws_account.html)<br />[SEC03- BP02 Conceda acesso com privilégios mínimos](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_permissions_least_privileges.html)

- **Contas privilegiadas são impedidas de acessar a internet, o e-mail e serviços da web.**
  - **Orientação para implementação:** Consulte [Technical example: Restrict administrative privileges](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/small-business-cyber-security/small-business-cloud-security-guide/technical-example-restrict-administrative-privileges) (site do ACSC)
  - **AWS recursos:** Considere implementar uma SCP que [impeça que qualquer VPC que ainda não tenha acesso à internet venha a ter](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_vpc.html#example_vpc_2)
  - **AWS Orientação do Well-Architected:** Não aplicável

- **Usuários privilegiados usam ambientes operacionais privilegiados e não privilegiados separados.**
  - **Orientação para implementação:** [Tema 5: estabelecer um perímetro de dados](theme-5.md)
  - **AWS recursos:** [Estabeleça um perímetro de dados.](https://docs.aws.amazon.com/whitepapers/latest/building-a-data-perimeter-on-aws/building-a-data-perimeter-on-aws.html) Considere implementar perímetros de dados entre ambientes de diferentes classificações de dados, como OFFICIAL:SENSITIVE ou PROTECTED, ou diferentes níveis de risco, como desenvolvimento, teste ou produção.
  - **AWS Orientação do Well-Architected:** [SEC06- BP03 Reduzir o gerenciamento manual e o acesso interativo](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_protect_compute_reduce_manual_management.html)

- **Ambientes operacionais privilegiados não são virtualizados em ambientes operacionais sem privilégios.**

- **Contas sem privilégios não podem fazer login em ambientes operacionais privilegiados.**

- **Contas privilegiadas (excluindo contas de administrador local) não podem fazer login em ambientes operacionais sem privilégios.**

- **Just-in-time a administração é usada para administrar sistemas e aplicativos.**
  - **Orientação para implementação:** [Tema 4: gerenciar identidades](theme-4.md): implemente a federação de identidades
  - **AWS recursos:** [Exija que os usuários humanos se federem com um provedor de identidade para acessar AWS usando credenciais temporárias](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html)<br />[Implemente acesso elevado temporário aos seus AWS ambientes](https://aws.amazon.com/blogs/security/managing-temporary-elevated-access-to-your-aws-environment/) (postagem AWS no blog)
  - **AWS Orientação do Well-Architected:** [SEC02- BP04 Confie em um provedor de identidade centralizado](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)

- **As atividades administrativas são conduzidas por meio de servidores de salto.**
  - **Orientação para implementação:** [Tema 1: usar serviços gerenciados](theme-1.md)<br />[Tema 3: gerenciar infraestrutura mutável com automação](theme-3.md): use automação em vez de processos manuais
  - **AWS recursos:** Use o [Gerenciador de Sessões](https://docs.aws.amazon.com/systems-manager/latest/userguide/session-manager.html) ou o [Run Command](https://docs.aws.amazon.com/systems-manager/latest/userguide/run-command.html) em vez do acesso direto por SSH ou RDP
  - **AWS Orientação do Well-Architected:** [SEC01- BP05 Reduzir o escopo do gerenciamento de segurança](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_securely_operate_reduce_management_scope.html)<br />[SEC06- BP03 Reduzir o gerenciamento manual e o acesso interativo](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_protect_compute_reduce_manual_management.html)

- **As credenciais para contas de administrador e contas de serviço locais são exclusivas, imprevisíveis e gerenciadas.**
  - **Orientação para implementação:** Consulte [Technical example: Restrict administrative privileges](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/small-business-cyber-security/small-business-cloud-security-guide/technical-example-restrict-administrative-privileges) (site do ACSC)
  - **AWS recursos:** Não aplicável
  - **AWS Orientação do Well-Architected:** Não aplicável

- **O Windows Defender Credential Guard e o Windows Defender Remote Credential Guard estão habilitados.**

- **O uso do acesso privilegiado é registrado em log de forma centralizada e protegido contra modificações e exclusões não autorizadas, é monitorado em busca de sinais de comprometimento e é acionado quando eventos de segurança cibernética são detectados.**
  - **Orientação para implementação:** [Tema 7: centralizar o registro em log e o monitoramento](theme-7.md): habilite o registro em log <br />[Tema 7: centralizar o registro em log e o monitoramento](theme-7.md): centralize os logs
  - **AWS recursos:** [Use o CloudWatch Agente para publicar registros no nível do sistema operacional no Logs CloudWatch ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Install-CloudWatch-Agent.html)<br />[Habilite CloudTrail para sua organização](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/creating-trail-organization.html)<br />[Centralize CloudWatch os registros em uma conta para auditoria e análise](https://aws.amazon.com/blogs/architecture/stream-amazon-cloudwatch-logs-to-a-centralized-account-for-audit-and-analysis/) (AWS postagem no blog)<br />[Centralize o gerenciamento do Amazon Inspector](https://docs.aws.amazon.com/inspector/latest/user/managing-multiple-accounts.html)<br />[Centralize o gerenciamento do Security Hub CSPM](https://docs.aws.amazon.com/securityhub/latest/userguide/designate-orgs-admin-account.html)<br />[Create an organisation-wide aggregator in AWS Config](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/creating-trail-organization.html) (publicação do Blog da AWS )<br />[Centralize o gerenciamento de GuardDuty](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_organizations.html)<br />[Considere usar o Amazon Security Lake](https://docs.aws.amazon.com/security-lake/latest/userguide/what-is-security-lake.html)<br />[Receba CloudTrail registros de várias contas](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-receive-logs-from-multiple-accounts.html)<br />[Envie logs para uma conta de arquivamento de logs](https://docs.aws.amazon.com/whitepapers/latest/organizing-your-aws-environment/security-ou-and-accounts.html#log-archive-account)
  - **AWS Orientação do Well-Architected:** [SEC04- BP01 Configurar o registro de serviços e aplicativos](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_app_service_logging.html)<br />[SEC04- BP02 Capture registros, descobertas e métricas em locais padronizados](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_logs.html)

- **As alterações em contas e grupos privilegiados são registradas em log de forma centralizada e protegidas contra modificações e exclusões não autorizadas, são monitoradas em busca de sinais de comprometimento e são acionadas quando eventos de segurança cibernética são detectados.**

