Amazon Neptune passa a suportar controle de acesso baseado em tags para IAM

O que mudou no Amazon Neptune

A AWS anunciou que o Amazon Neptune Database passou a suportar controle de acesso baseado em tags — conhecido pela sigla TBAC (Tag-Based Access Control) — para o Gerenciamento de Identidade e Acesso (IAM). Com isso, administradores agora podem usar tags de recursos AWS e tags de principais IAM como condições em políticas IAM e em Políticas de Controle de Serviço (SCPs) para governar o acesso a operações no plano de dados do Neptune.

Por que esse recurso foi criado

O Neptune já oferecia uma base sólida de segurança: isolamento via VPC, criptografia TLS e autenticação IAM. No entanto, equipes que gerenciam múltiplos clusters em escala enfrentavam um desafio prático — precisavam de um mecanismo dinâmico e baseado em atributos para impor fronteiras de acesso organizacionais sem ter que listar manualmente o ARN (Amazon Resource Name) de cada cluster em cada política criada.

O TBAC resolve exatamente esse problema. Com ele, o acesso passa a ser governado por correspondência de tags, e não por enumeração de recursos.

Como o TBAC funciona na prática

Com o TBAC habilitado, um principal IAM só consegue executar ações neptune-db:* nos clusters do Neptune cujas tags coincidam com as suas próprias tags. Um exemplo direto: um principal com a tag Project=FraudDetection fica automaticamente restrito a clusters que também carregam essa mesma tag — sem nenhuma regra adicional explícita.

Esse modelo traz benefícios concretos para times que trabalham em ambientes compartilhados:

  • Elimina o risco de acesso lateral dentro de ambientes VPC compartilhados
  • Impõe isolamento por time e por ambiente entre projetos diferentes
  • Suporta fluxos de identidade federada usando tags de sessão SAML ou OIDC vindas de provedores de identidade externos

Para cenários que exigem ainda mais granularidade, é possível combinar o TBAC com permissões específicas, como neptune-db:QueryLanguage, para um controle de acesso ainda mais refinado.

Disponibilidade e requisitos

O recurso está disponível em todas as regiões AWS onde o Amazon Neptune opera. Para utilizá-lo, é necessário que o cluster esteja rodando a versão de engine 1.2.0.0 ou superior e com a autenticação IAM habilitada.

Para saber como configurar o TBAC no Amazon Neptune — incluindo como aplicar tags nos clusters de banco de dados e nos principais IAM, além de como implantar proteções em nível organizacional usando SCPs — a AWS disponibiliza orientações detalhadas na documentação oficial do Amazon Neptune.

Fonte

Amazon Neptune now supports tag-based access control for IAM (https://aws.amazon.com/about-aws/whats-new/2026/07/amazon-neptune-tbac/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *