Data: 30/07/2026 · Nível: Intermediário · Certificação: OCI Foundations (1Z0-1085-25)
Segurança é o domínio que mais vale na certificação OCI. A Oracle adota o princípio do Zero Trust — nada é permitido por padrão, tudo precisa de permissão explícita. Hoje você vai dominar o IAM (o coração do acesso) e os serviços de proteção e auditoria.
🧠 Cai SEMPRE na prova. A Oracle é responsável pela segurança DA nuvem (hardware, rede, data centers, hipervisor). Você é responsável pela segurança NA nuvem (dados, configurações, IAM, firewall, criptografia de aplicação).
| Oracle gerencia | Você gerencia |
|---|---|
| Data centers físicos | Dados e aplicações |
| Hardware e rede física | Configuração de rede (VCN, security lists) |
| Hipervisor | SO das VMs (patches, hardening) |
| Serviços gerenciados (ADB, OKE) | IAM, credenciais, access keys |
| Compliance de infraestrutura (SOC, ISO) | Compliance das SUAS cargas |
O IAM é o serviço que controla quem pode fazer o quê na sua tenancy. É composto por 5 peças que se encaixam:
🔷 USERS (usuários)
→ pessoas ou aplicações que precisam acessar a OCI
→ login no console, API keys, auth tokens
👥 GROUPS (grupos)
→ conjunto de usuários (ex: "time-producao", "admins")
→ usuário pode pertencer a vários grupos
📜 POLICIES (políticas)
→ regras que dizem O QUE um grupo pode fazer ONDE
→ ex: "Allow group time-dev to manage instances in compartment Desenvolvimento"
📁 COMPARTMENTS (compartimentos)
→ o ONDE da política (escopo dos recursos)
🏷️ TAGS (etiquetas)
→ metadados pra organizar/custear recursos
Allow group time-dev to manage instance-family in compartment Desenvolvimento
│ │ │ │ │
│ │ │ │ └── ONDE (escopo)
│ │ │ └── O QUÊ (verbos + recurso)
│ │ └── QUEM (sujeito)
│ └── permite/faz
└── Declaração padrão de toda policy
VERBOS IAM (hierarquia de permissão):
inspect → read → use → manage
(ver lista) (ver detalhes) (usar) (gerenciar tudo)
💡 "manage" já inclui inspect, read e use.
🧠 Cai na prova: A hierarquia de verbos inspect < read < use < manage é pergunta frequente. E lembre: políticas são permit-all por padrão (allow) — a OCI não usa "deny" na maioria dos casos (o modelo é "nada é permitido até ser explicitamente permitido").
💡 Dynamic Group agrupa recursos (NÃO pessoas) por regra automática — ex: "todas as instâncias com tag Environment=Production". Muito usado pra VMs acessarem serviços (Object Storage, Secrets) sem precisar de credenciais manuais.
# Exemplo: policy que permite a VMs de produção lerem o Object Storage
Allow dynamic-group dg-producao to read objectstorage-namespace in tenancy
Allow dynamic-group dg-producao to read buckets in compartment Producao
Allow dynamic-group dg-producao to read objects in compartment Producao
✅ OCI IAM Federation = integrar com provedor de identidade externo
→ Okta, Microsoft Entra ID (Azure AD), SAML 2.0
✅ Usuários logam com as credenciais DA EMPRESA (SSO)
✅ Federação NÃO cria usuário na OCI — mapeia grupos externos
O Vault é o cofre de chaves de criptografia da OCI (equivalente ao AWS KMS).
| Recurso | O que faz |
|---|---|
| Vault | Cofre que guarda chaves mestras |
| Master Encryption Key | Chave mestra usada pra criptografar dados |
| Key rotation | Rotação automática das chaves |
| Secrets | Armazena senhas, tokens, chaves de API (ex: credenciais de banco) |
| Customer-Managed Keys | Você controla as chaves (bring your own key - BYOK) |
🧠 Cai na prova: Para criptografar dados em repouso (Block Volume, Object Storage, ADB) você usa o Vault. Para proteger a chave (HSM dedicado), External HSM / Dedicated KMS.
🛡️ CLOUD GUARD = o "vigia" da sua tenancy
→ Detecta configurações inseguras e comportamentos suspeitos
→ Usa "Detector Recipes" (regras prontas da Oracle)
→ E "Responder Recipes" (ações automáticas: desligar VM, revogar acesso)
EXEMPLOS DE DETECÇÃO:
⚠️ Bucket de Object Storage público demais
⚠️ VM com Security List muito aberta (0.0.0.0/0 em portas críticas)
⚠️ Usuário sem MFA
⚠️ Log de login suspeito
📋 AUDIT = registro de TUDO que aconteceu na tenancy
→ Quem acessou o quê, quando, de onde
→ Equivalente: CloudTrail (AWS)
→ Guarde por até 1 ano (por padrão)
→ Essencial pra compliance e investigação de incidentes
| Serviço | Função | Equivalente AWS |
|---|---|---|
| Cloud Guard | Detecção de ameaças/configs inseguras | GuardDuty + Security Hub |
| Audit | Log de atividades da tenancy | CloudTrail |
| Vault (KMS) | Chaves de criptografia | KMS |
| WAF | Protege aplicações web (SQLi, XSS) | AWS WAF |
| DDoS Protection | Mitigação de ataques DDoS | AWS Shield |
| Bastion | Acesso SSH seguro a VMs privadas | Systems Manager |
| Certificates | Gerenciamento de certificados TLS | ACM |
| Logging | Coleta de logs centralizada | CloudWatch Logs |
🔥 OCI Network Firewall — firewall de rede gerenciado
(filtra tráfego na VCN além das security lists)
🧱 Zero Trust Packet Routing — política de segurança
que bloqueia tráfego não autorizado mesmo dentro da rede
1. 🔑 Sempre ative MFA nos usuários (principalmente admin)
2. 👥 NUNCA use a conta root (tenancy admin) no dia a dia
3. 📜 Menor privilégio: dê só o acesso necessário
4. 📁 Use compartments pra isolar produção/dev/testes
5. 🗝️ Criptografe tudo: Vault + chaves próprias
6. 🛡️ Ative Cloud Guard com detector recipes
7. 🔒 Security Lists/NSG: bloqueie 0.0.0.0/0 em portas sensíveis
8. 📋 Audite: revise logs regularmente
9. 🏷️ Use tags pra governança e custo
10. 🔄 Roteie as chaves do Vault periodicamente
1. Console → Identity & Security → Groups → Create Group
Name: time-dev · Description: Time de desenvolvimento
2. Users → Create User → preencher email (invite)
Adicionar ao grupo time-dev
3. Policies → Create Policy
Name: dev-instances
Statement:
Allow group time-dev to manage instance-family in compartment Desenvolvimento
4. TESTE: login com o usuário criado → tentar acessar Compute em Produção
→ Deve dar PERMISSÃO NEGADA (princípio do menor privilégio!)
5. BÔNUS: ativar MFA no seu usuário admin
→ Console → usuário → Enable Multi-Factor Authentication
OCI Aula 05 — Custos, SLA e Revisão Final: Pricing, Free Tier, Budgets, SLA, planos de suporte e o simulado completo 1Z0-1085.