Criar uma conta AWS exige mais do que cadastrar um endereço de e-mail e uma forma de pagamento. Também é importante proteger o usuário-raiz, criar uma credencial para as atividades diárias e configurar um alerta para acompanhar os custos do ambiente.
Neste artigo, vou explicar como criar uma conta AWS Free Tier, ativar a autenticação multifator, criar uma credencial no AWS IAM e configurar um orçamento de US$ 1,00.
Ao concluir essas etapas, você terá um ambiente preparado para começar seus estudos e laboratórios práticos na AWS.
Sumário
O que você vai configurar
Durante este guia, você realizará as seguintes configurações:
- criação de uma conta AWS com o plano gratuito;
- ativação da autenticação multifator para o usuário-raiz;
- criação de uma credencial de acesso no IAM para suas atividades diárias;
- concessão de acesso administrativo para esse usuário;
- ativação do acesso às informações de faturamento;
- configuração de um orçamento mensal de US$ 1,00;
- verificação das principais condições do AWS Free Tier.
A criação do usuário do IAM com a política AdministratorAccess será usada como uma configuração simplificada para uma conta individual de estudos.
Essa política fornece acesso completo aos produtos, recursos e configurações da conta. Por isso, não aplique esse mesmo modelo em contas compartilhadas ou ambientes de produção.
O que você vai precisar
Antes de começar, tenha disponível:
- um computador com acesso à internet;
- um endereço de e-mail ao qual você tenha acesso;
- um número de telefone para a verificação da conta;
- uma forma de pagamento válida;
- um celular com um aplicativo autenticador.
O plano gratuito e os créditos do AWS Free Tier são oferecidos somente para novos clientes da AWS. Segundo as perguntas frequentes do AWS Free Tier, quem já possui ou teve anteriormente uma conta AWS pode não se qualificar para essa oferta.
A AWS também solicita uma forma de pagamento para verificar a identidade do cliente e ajudar a prevenir o uso indevido de seus recursos. Enquanto a conta permanecer no plano gratuito, a AWS informa que a forma de pagamento não será cobrada.
Passo 1: Crie sua conta AWS Free Tier
Acesse a página oficial do AWS Free Tier e selecione a opção para criar uma conta. A ordem ou o nome de algumas opções pode variar conforme o idioma e as atualizações realizadas pela AWS.
Durante o cadastro, siga estas etapas:
- Informe o endereço de e-mail que será associado ao usuário-raiz da conta.
- Escolha um nome para identificar a conta AWS.
- Verifique seu endereço de e-mail usando o código enviado pela AWS.
- Crie uma senha forte e exclusiva para o usuário-raiz.
- Quando forem apresentados os planos disponíveis, selecione o Plano gratuito (6 meses).
- Preencha seus dados de contato. Para uma conta individual de estudos, selecione a opção de uso pessoal quando ela estiver disponível.
- Cadastre uma forma de pagamento válida.
- Conclua a verificação de identidade usando o número de telefone informado.
- Aguarde a confirmação da ativação da conta.
Você saberá que a criação foi concluída quando receber a confirmação da AWS e conseguir acessar o Console de Gerenciamento da AWS.
Ao selecionar o plano gratuito, você recebe US$ 100 em créditos inicialmente e pode ganhar até US$ 100 adicionais ao concluir determinadas atividades indicadas pela AWS. A disponibilidade dessas atividades e os valores concedidos devem ser verificados diretamente no console.
Passo 2: Proteja o usuário-raiz com MFA
O usuário-raiz é criado automaticamente durante o cadastro da conta. Ele possui acesso completo a todos os produtos, recursos, configurações de faturamento e mecanismos de recuperação da conta.
Por esse motivo, a AWS recomenda que o usuário-raiz seja usado somente nas tarefas que realmente exigem suas credenciais. Para as atividades diárias, utilizaremos o usuário do IAM que será criado na próxima etapa.
A autenticação multifator, conhecida como MFA, adiciona uma segunda forma de verificação ao processo de login. Mesmo que alguém descubra sua senha, ainda precisará do dispositivo configurado para acessar a conta.
Para configurar o MFA:
- Acesse o Console de Gerenciamento da AWS usando o endereço de e-mail e a senha do usuário-raiz.
- No canto superior direito, selecione o nome ou o identificador da conta.
- Acesse Credenciais de Segurança.
- Localize a seção Multi-factor authentication (MFA).
- Selecione Atribuir dispositivo MFA.
- Informe um nome para identificar o dispositivo.
- Selecione Autenticação por Aplicativo e avance para a próxima tela.
- Abra um aplicativo compatível, como Google Authenticator, Microsoft Authenticator ou outro aplicativo que use códigos temporários TOTP.
- Digitalize o código QR exibido pela AWS.
- Informe dois códigos consecutivos gerados pelo aplicativo.
- Confirme a inclusão do dispositivo MFA.
Após a configuração, a página de credenciais de segurança deverá mostrar um dispositivo MFA ativo. A AWS permite cadastrar mais de um dispositivo no usuário-raiz, o que pode facilitar a recuperação do acesso caso um deles seja perdido ou apresente problemas.
Não crie chaves de acesso para o usuário-raiz. Segundo as práticas recomendadas para o usuário-raiz, essas credenciais altamente privilegiadas devem permanecer protegidas e ser usadas somente quando necessário.
Passo 3: Crie seu usuário do IAM
Agora que o usuário-raiz está protegido, vamos criar uma identidade para as atividades diárias.
O AWS Identity and Access Management, conhecido como IAM, permite controlar quem pode acessar a conta e quais ações cada identidade pode realizar.
Neste guia, criaremos um usuário com acesso ao Console de Gerenciamento e adicionaremos esse usuário a um grupo com a política AdministratorAccess. Essa configuração facilita a realização de laboratórios em uma conta individual, mas concede permissões muito amplas.
Para criar o usuário:
- No console, pesquise por IAM e abra o serviço.
- No menu lateral, selecione Usuários.
- Selecione Criar usuário.
- Informe um nome para o usuário, como
administradorou outro nome que permita identificá-lo. - Marque a opção para fornecer acesso ao Console de Gerenciamento da AWS.
- Quando forem apresentadas as opções de identidade, selecione Eu quero criar um usuário IAM.
- Escolha uma senha gerada automaticamente ou defina uma senha inicial.
- Se estiver disponível, mantenha selecionada a opção que exige a criação de uma nova senha no primeiro acesso.
- Na etapa de permissões, selecione a opção para adicionar o usuário a um grupo.
- Como ainda não existe um grupo, selecione Criar um grupo de usuários.
- Informe
Administratorscomo nome do grupo. - Pesquise e selecione a política gerenciada
AdministratorAccess. - Confirme a criação do grupo.
- Selecione o grupo
Administratorse avance. - Revise as configurações e conclua a criação do usuário.
Ao final, salve as seguintes informações:
- endereço de acesso ao console para usuários do IAM;
- nome do usuário;
- senha inicial.
Se você escolheu uma senha gerada automaticamente, esse pode ser o único momento em que ela será exibida. Guarde os dados em um gerenciador de senhas confiável e não compartilhe as credenciais.
Antes de sair do usuário-raiz, também configure o MFA do novo usuário:
- Abra o usuário criado no console do IAM.
- Selecione a guia Credenciais de Segurança.
- Localize a seção Multi-factor authentication (MFA).
- Selecione Atribuir dispositivo MFA.
- Informe um nome para o dispositivo.
- Selecione Autenticação por aplicativo.
- Digitalize o código QR e informe dois códigos consecutivos.
- Confirme a configuração.
Com isso, tanto o usuário-raiz quanto o usuário usado nas atividades diárias estarão protegidos por MFA.
Permaneça conectado como usuário-raiz. Ainda precisamos liberar o acesso do usuário do IAM às informações de faturamento.
Passo 4: Acesse a conta com o novo usuário administrador
Por padrão, os usuários e as funções do IAM não conseguem acessar todas as páginas de faturamento e gerenciamento de custos da AWS. Essa restrição continua existindo mesmo quando uma identidade possui políticas que permitem determinadas ações de faturamento.
Como o usuário do IAM precisará criar e acompanhar o orçamento, primeiro devemos ativar esse acesso usando o usuário-raiz.
Parte A: Ative o acesso às informações de faturamento
Enquanto estiver conectado como usuário-raiz:
- Selecione o nome ou o identificador da conta no canto superior direito.
- Acesse Conta.
- Localize a seção Acesso de usuários e funções do IAM a informações de faturamento.
- Selecione Editar.
- Marque Ativar Acesso IAM.
- Selecione Atualizar para salvar a alteração.
A página deverá informar que o acesso de usuários e funções do IAM às informações de faturamento foi ativado.
Essa configuração, sozinha, não concede permissões de faturamento. Ela apenas permite que identidades autorizadas por políticas do IAM acessem essas páginas. No nosso caso, o usuário pertence ao grupo que recebeu a política AdministratorAccess.
Parte B: Entre com o usuário do IAM
Agora podemos deixar de usar o usuário-raiz nas atividades diárias:
- Saia da sessão atual do Console de Gerenciamento.
- Acesse o endereço de login do IAM que você salvou.
- Informe o nome do usuário e a senha inicial.
- Crie uma nova senha caso a AWS solicite a alteração no primeiro acesso.
- Informe o código do dispositivo MFA.
Você saberá que entrou com a identidade correta quando o nome do usuário do IAM aparecer no canto superior direito do console.
A partir desse momento, utilize esse usuário para realizar os laboratórios. Reserve o usuário-raiz para alterações específicas que não possam ser realizadas por outra identidade.
Passo 5: Configure um orçamento
O próximo passo é criar um orçamento no AWS Budgets. Esse recurso permite acompanhar os custos e enviar notificações quando o valor real ou previsto ultrapassar o limite definido.
Neste guia, usaremos US$ 1,00 como valor de referência mensal:
- Abra o Gerenciamento de Faturamento e Custos.
- No menu lateral, selecione Budgets.
- Selecione Criar um orçamento.
- Em Configuração do orçamento, escolha Use um modelo (simplificado).
- Selecione o modelo Orçamento de custo mensal.
- Informe um nome, como
Orçamento mensal. - No campo do valor orçado, informe
$1.00. - Informe o endereço de e-mail que receberá as notificações.
- Revise as configurações e selecione Criar um orçamento.
O orçamento aparecerá na lista do AWS Budgets. O modelo de orçamento mensal envia notificações quando os custos ultrapassam ou apresentam uma previsão de ultrapassar o valor definido.
É importante entender que US$ 1,00 não será um limite de gastos imposto à conta. Um orçamento comum envia alertas, mas não interrompe recursos, bloqueia produtos nem impede que os custos continuem aumentando.
As informações do AWS Budgets também não são atualizadas em tempo real. Segundo a documentação do AWS Budgets, os dados podem ser atualizados até três vezes por dia, normalmente com intervalos de 8 a 12 horas. Portanto, pode existir um atraso entre o uso de um recurso e o recebimento da notificação.
O orçamento deve ser usado como uma camada de acompanhamento. Você ainda precisa verificar periodicamente o console e excluir os recursos que não estiverem mais sendo utilizados.
Passo 6: Entenda como o AWS Free Tier funciona
A conta está criada e as principais configurações de segurança e acompanhamento de custos estão prontas. Mesmo assim, você precisa entender os limites do plano escolhido antes de começar os laboratórios.
Duração do plano gratuito
O plano gratuito permanece disponível por até seis meses após a criação da conta. Esse período pode terminar antes caso todos os créditos do AWS Free Tier sejam consumidos.
Ao criar a conta, um novo cliente recebe US$ 100 em créditos. Também é possível obter até US$ 100 adicionais ao realizar atividades apresentadas pela AWS.
Portanto, o plano gratuito termina quando uma destas condições ocorrer primeiro:
- conclusão do período de seis meses;
- consumo de todos os créditos disponíveis;
- atualização da conta para o plano pago;
- realização de uma ação que atualize automaticamente o plano.
Acompanhamento do uso e créditos
Você pode acompanhar o saldo de créditos, a quantidade de dias restantes e a data de encerramento do plano gratuito pelo painel de Custo e Uso, exibido na página inicial do Console de Gerenciamento.
A AWS também envia mensagens periódicas sobre:
- saldo dos créditos;
- aproximação da data de encerramento;
- informações importantes relacionadas ao plano;
- notificações configuradas no AWS Budgets.
Minha recomendação é não depender somente dessas mensagens. Consulte regularmente o painel de custos e verifique se os recursos utilizados nos laboratórios foram excluídos corretamente.
Também evite considerar um laboratório encerrado apenas porque uma instância foi excluída. Volumes, snapshots, endereços IP e outros recursos associados podem continuar provisionados.
O que acontece quando o plano gratuito terminar?
Quando o plano gratuito termina, a AWS fecha a conta e você perde o acesso aos recursos e aos dados armazenados.
De acordo com as perguntas frequentes do AWS Free Tier, os dados são mantidos por 90 dias. Durante esse período, você pode atualizar a conta para o plano pago, reabri-la e recuperar o acesso.
Se a atualização não for realizada dentro dos 90 dias, a conta e seu conteúdo serão excluídos permanentemente.
Por isso, não deixe arquivos importantes armazenados somente em uma conta que será encerrada. Antes do fim do plano gratuito, faça uma cópia dos dados necessários e decida se pretende continuar utilizando a conta.
Acesso aos serviços AWS
O plano gratuito oferece acesso a uma seleção de produtos e recursos. A disponibilidade deve ser consultada na página do AWS Free Tier, pois a lista pode ser atualizada pela AWS.
Além dos créditos, existem ofertas conhecidas como Sempre gratuitas. Elas permitem utilizar determinados recursos gratuitamente dentro de limites mensais específicos.
Entretanto, o termo “gratuito” não significa uso ilimitado. Cada oferta possui suas próprias condições, quantidades, regiões e tipos de recursos compatíveis. Antes de criar qualquer recurso, consulte a página de preços do respectivo produto.
Se você ultrapassar um limite gratuito, os créditos disponíveis podem ser usados para cobrir o valor correspondente. O consumo desses créditos reduz o período durante o qual você conseguirá permanecer no plano gratuito.
Ações que encerram o plano gratuito
Algumas ações atualizam automaticamente a conta para o plano pago. Uma das mais importantes é se você criar ou ingressar em um AWS Organization.
A configuração de uma landing zone com o AWS Control Tower também atualiza a conta para o plano pago. Além disso, os créditos restantes expiram imediatamente quando a conta cria ou ingressa em uma organização.
Durante seus estudos, leia atentamente as mensagens exibidas no console antes de ativar produtos ou configurações organizacionais. Não confirme uma atualização de plano sem entender as consequências.
Depois que a conta é atualizada para o plano pago, não é possível retornar ao plano gratuito. A lista completa de ações que provocam essa alteração está disponível nas perguntas frequentes oficiais.
Pronto para começar?
Agora você possui uma conta AWS com o plano gratuito, MFA configurado, um usuário do IAM para as atividades diárias e um orçamento de US$ 1,00 para acompanhar os custos.
Essas configurações reduzem alguns dos riscos iniciais, mas não substituem o acompanhamento do ambiente. Continue verificando o saldo dos créditos, leia as informações de preços antes de criar recursos e exclua tudo o que não estiver mais sendo utilizado.
Se você está começando seus estudos e quer compreender os principais conceitos de nuvem, segurança, custos e produtos AWS, conheça o curso preparatório para a certificação AWS Certified Cloud Practitioner. O curso inclui aulas teóricas, laboratórios práticos, simulados e quizzes para ajudar você a construir uma base sólida sobre a AWS.