🟠 OCI Aula 04 — Segurança, IAM e Governança

Data: 30/07/2026 · Nível: Intermediário · Certificação: OCI Foundations (1Z0-1085-25)

Segurança é o domínio que mais vale na certificação OCI. A Oracle adota o princípio do Zero Trust — nada é permitido por padrão, tudo precisa de permissão explícita. Hoje você vai dominar o IAM (o coração do acesso) e os serviços de proteção e auditoria.

🔐 Modelo de Responsabilidade Compartilhada

🧠 Cai SEMPRE na prova. A Oracle é responsável pela segurança DA nuvem (hardware, rede, data centers, hipervisor). Você é responsável pela segurança NA nuvem (dados, configurações, IAM, firewall, criptografia de aplicação).

Oracle gerenciaVocê gerencia
Data centers físicosDados e aplicações
Hardware e rede físicaConfiguração de rede (VCN, security lists)
HipervisorSO das VMs (patches, hardening)
Serviços gerenciados (ADB, OKE)IAM, credenciais, access keys
Compliance de infraestrutura (SOC, ISO)Compliance das SUAS cargas

👥 IAM — Identity and Access Management

O IAM é o serviço que controla quem pode fazer o quê na sua tenancy. É composto por 5 peças que se encaixam:


🔷 USERS (usuários)
   → pessoas ou aplicações que precisam acessar a OCI
   → login no console, API keys, auth tokens

👥 GROUPS (grupos)
   → conjunto de usuários (ex: "time-producao", "admins")
   → usuário pode pertencer a vários grupos

📜 POLICIES (políticas)
   → regras que dizem O QUE um grupo pode fazer ONDE
   → ex: "Allow group time-dev to manage instances in compartment Desenvolvimento"

📁 COMPARTMENTS (compartimentos)
   → o ONDE da política (escopo dos recursos)

🏷️ TAGS (etiquetas)
   → metadados pra organizar/custear recursos

A anatomia de uma Policy


Allow group time-dev to manage instance-family in compartment Desenvolvimento
│      │             │           │                        │
│      │             │           │                        └── ONDE (escopo)
│      │             │           └── O QUÊ (verbos + recurso)
│      │             └── QUEM (sujeito)
│      └── permite/faz
└── Declaração padrão de toda policy

VERBOS IAM (hierarquia de permissão):
inspect → read → use → manage
(ver lista) (ver detalhes) (usar) (gerenciar tudo)

💡 "manage" já inclui inspect, read e use.

🧠 Cai na prova: A hierarquia de verbos inspect < read < use < manage é pergunta frequente. E lembre: políticas são permit-all por padrão (allow) — a OCI não usa "deny" na maioria dos casos (o modelo é "nada é permitido até ser explicitamente permitido").

Dynamic Groups — acesso por atributo

💡 Dynamic Group agrupa recursos (NÃO pessoas) por regra automática — ex: "todas as instâncias com tag Environment=Production". Muito usado pra VMs acessarem serviços (Object Storage, Secrets) sem precisar de credenciais manuais.


# Exemplo: policy que permite a VMs de produção lerem o Object Storage
Allow dynamic-group dg-producao to read objectstorage-namespace in tenancy
Allow dynamic-group dg-producao to read buckets in compartment Producao
Allow dynamic-group dg-producao to read objects in compartment Producao

Federation (SSO)


✅ OCI IAM Federation = integrar com provedor de identidade externo
   → Okta, Microsoft Entra ID (Azure AD), SAML 2.0
✅ Usuários logam com as credenciais DA EMPRESA (SSO)
✅ Federação NÃO cria usuário na OCI — mapeia grupos externos

🗝️ Vault — Gerenciamento de Chaves (KMS)

O Vault é o cofre de chaves de criptografia da OCI (equivalente ao AWS KMS).

RecursoO que faz
VaultCofre que guarda chaves mestras
Master Encryption KeyChave mestra usada pra criptografar dados
Key rotationRotação automática das chaves
SecretsArmazena senhas, tokens, chaves de API (ex: credenciais de banco)
Customer-Managed KeysVocê controla as chaves (bring your own key - BYOK)

🧠 Cai na prova: Para criptografar dados em repouso (Block Volume, Object Storage, ADB) você usa o Vault. Para proteger a chave (HSM dedicado), External HSM / Dedicated KMS.

🛡️ Serviços de Proteção e Detecção

Cloud Guard


🛡️ CLOUD GUARD = o "vigia" da sua tenancy
   → Detecta configurações inseguras e comportamentos suspeitos
   → Usa "Detector Recipes" (regras prontas da Oracle)
   → E "Responder Recipes" (ações automáticas: desligar VM, revogar acesso)

EXEMPLOS DE DETECÇÃO:
⚠️ Bucket de Object Storage público demais
⚠️ VM com Security List muito aberta (0.0.0.0/0 em portas críticas)
⚠️ Usuário sem MFA
⚠️ Log de login suspeito

Audit


📋 AUDIT = registro de TUDO que aconteceu na tenancy
   → Quem acessou o quê, quando, de onde
   → Equivalente: CloudTrail (AWS)
   → Guarde por até 1 ano (por padrão)
   → Essencial pra compliance e investigação de incidentes

Outros serviços de segurança (decore a tabela)

ServiçoFunçãoEquivalente AWS
Cloud GuardDetecção de ameaças/configs insegurasGuardDuty + Security Hub
AuditLog de atividades da tenancyCloudTrail
Vault (KMS)Chaves de criptografiaKMS
WAFProtege aplicações web (SQLi, XSS)AWS WAF
DDoS ProtectionMitigação de ataques DDoSAWS Shield
BastionAcesso SSH seguro a VMs privadasSystems Manager
CertificatesGerenciamento de certificados TLSACM
LoggingColeta de logs centralizadaCloudWatch Logs

Network Firewall e Zero Trust


🔥 OCI Network Firewall — firewall de rede gerenciado
   (filtra tráfego na VCN além das security lists)

🧱 Zero Trust Packet Routing — política de segurança
   que bloqueia tráfego não autorizado mesmo dentro da rede

✅ Boas Práticas de Segurança (dicas de ouro pra prova e pra vida)


1. 🔑 Sempre ative MFA nos usuários (principalmente admin)
2. 👥 NUNCA use a conta root (tenancy admin) no dia a dia
3. 📜 Menor privilégio: dê só o acesso necessário
4. 📁 Use compartments pra isolar produção/dev/testes
5. 🗝️ Criptografe tudo: Vault + chaves próprias
6. 🛡️ Ative Cloud Guard com detector recipes
7. 🔒 Security Lists/NSG: bloqueie 0.0.0.0/0 em portas sensíveis
8. 📋 Audite: revise logs regularmente
9. 🏷️ Use tags pra governança e custo
10. 🔄 Roteie as chaves do Vault periodicamente

🧪 Mão na Massa — Criar IAM e Policy


1. Console → Identity & Security → Groups → Create Group
   Name: time-dev · Description: Time de desenvolvimento

2. Users → Create User → preencher email (invite)
   Adicionar ao grupo time-dev

3. Policies → Create Policy
   Name: dev-instances
   Statement:
     Allow group time-dev to manage instance-family in compartment Desenvolvimento

4. TESTE: login com o usuário criado → tentar acessar Compute em Produção
   → Deve dar PERMISSÃO NEGADA (princípio do menor privilégio!)

5. BÔNUS: ativar MFA no seu usuário admin
   → Console → usuário → Enable Multi-Factor Authentication

✏️ Exercícios

  1. Ordene os verbos IAM da menor pra maior permissão.
  2. Qual a diferença entre a responsabilidade da Oracle e a sua (shared responsibility)?
  3. O que é um Dynamic Group e quando usar?
  4. Qual serviço detecta configurações inseguras automaticamente?
  5. Qual serviço registra "quem fez o quê" na tenancy?

✅ Gabarito

Mostrar respostas
  1. inspect → read → use → manage (cada um inclui o anterior).
  2. Oracle: segurança da nuvem (física, hardware, hipervisor). Você: segurança na nuvem (dados, IAM, configs, rede, SO).
  3. Grupo automático de recursos (não pessoas) por regra/atributo — ex: VMs com determinada tag. Usado pra VMs acessarem serviços sem credenciais manuais.
  4. Cloud Guard.
  5. Audit.

🚀 Próxima Aula

OCI Aula 05 — Custos, SLA e Revisão Final: Pricing, Free Tier, Budgets, SLA, planos de suporte e o simulado completo 1Z0-1085.

📚 Recursos

🟠 ← Voltar ao Índice OCI