O que mudou no Amazon Neptune
A AWS anunciou que o Amazon Neptune Database passou a suportar controle de acesso baseado em tags — conhecido pela sigla TBAC (Tag-Based Access Control) — para o Gerenciamento de Identidade e Acesso (IAM). Com isso, administradores agora podem usar tags de recursos AWS e tags de principais IAM como condições em políticas IAM e em Políticas de Controle de Serviço (SCPs) para governar o acesso a operações no plano de dados do Neptune.
Por que esse recurso foi criado
O Neptune já oferecia uma base sólida de segurança: isolamento via VPC, criptografia TLS e autenticação IAM. No entanto, equipes que gerenciam múltiplos clusters em escala enfrentavam um desafio prático — precisavam de um mecanismo dinâmico e baseado em atributos para impor fronteiras de acesso organizacionais sem ter que listar manualmente o ARN (Amazon Resource Name) de cada cluster em cada política criada.
O TBAC resolve exatamente esse problema. Com ele, o acesso passa a ser governado por correspondência de tags, e não por enumeração de recursos.
Como o TBAC funciona na prática
Com o TBAC habilitado, um principal IAM só consegue executar ações neptune-db:* nos clusters do Neptune cujas tags coincidam com as suas próprias tags. Um exemplo direto: um principal com a tag Project=FraudDetection fica automaticamente restrito a clusters que também carregam essa mesma tag — sem nenhuma regra adicional explícita.
Esse modelo traz benefícios concretos para times que trabalham em ambientes compartilhados:
- Elimina o risco de acesso lateral dentro de ambientes VPC compartilhados
- Impõe isolamento por time e por ambiente entre projetos diferentes
- Suporta fluxos de identidade federada usando tags de sessão SAML ou OIDC vindas de provedores de identidade externos
Para cenários que exigem ainda mais granularidade, é possível combinar o TBAC com permissões específicas, como neptune-db:QueryLanguage, para um controle de acesso ainda mais refinado.
Disponibilidade e requisitos
O recurso está disponível em todas as regiões AWS onde o Amazon Neptune opera. Para utilizá-lo, é necessário que o cluster esteja rodando a versão de engine 1.2.0.0 ou superior e com a autenticação IAM habilitada.
Para saber como configurar o TBAC no Amazon Neptune — incluindo como aplicar tags nos clusters de banco de dados e nos principais IAM, além de como implantar proteções em nível organizacional usando SCPs — a AWS disponibiliza orientações detalhadas na documentação oficial do Amazon Neptune.
Fonte
Amazon Neptune now supports tag-based access control for IAM (https://aws.amazon.com/about-aws/whats-new/2026/07/amazon-neptune-tbac/)
Leave a Reply