AdministratorAccess + SecurityAudit
A policy de auditoria anexada a quem já pode tudo — supervisão que não supervisiona nada.
Por que isso é um conflito
AdministratorAccess já concede leitura de tudo, então anexar SecurityAudit por cima não adiciona nenhuma permissão. O que ela adiciona é a APARÊNCIA de um papel de auditoria: um inventário que procure "quem audita esta conta" encontra alguém que, na verdade, é o administrador dela. É o mesmo defeito de Global Administrator somado a Global Reader no Entra ID.
Risco
A organização acredita ter revisão independente da conta quando administrador e auditor são a mesma pessoa — e é justamente essa crença que faz ninguém procurar por um revisor de verdade.
Como mitigar
- Nunca anexar SecurityAudit a uma identidade com AdministratorAccess: se ela já vê tudo, a policy só existe para enganar o inventário.
- Manter a auditoria numa conta separada, acessando por role cross-account de leitura.
- Revisar quem tem AdministratorAccess como item recorrente — a expectativa é um punhado de identidades quebra-vidro, com MFA.
Frameworks aplicáveis
Roles relacionados