Billing + AWSOrganizationsFullAccess
Criar contas novas e gerenciar a fatura delas, sem passar por suprimentos.
Por que isso é um conflito
AWSOrganizationsFullAccess permite criar contas AWS sob a organização — cada uma passa a consumir e a gerar despesa consolidada. A policy Billing dá acesso à faturação, métodos de pagamento e relatórios de custo. O ciclo criar-o-que-gasta e administrar-a-conta-que-paga é o mesmo ciclo requisitar/aprovar que o controle financeiro separa por princípio.
Risco
Despesa recorrente criada e conciliada pela mesma pessoa — a divergência só aparece no fechamento contábil, quando a conta já rodou por meses.
Como mitigar
- Manter a criação de contas num processo de plataforma com aprovação de suprimentos, idealmente via Control Tower Account Factory.
- Segregar quem administra a organização de quem administra faturamento na conta de gestão.
- Definir budgets com alerta por OU e revisar contas novas no fechamento mensal.
- Alertar sobre CreateAccount e sobre alteração de método de pagamento.
Frameworks aplicáveis
Referências
Roles relacionados