AWSCloudFormationFullAccess + IAMFullAccess
Criar a role privilegiada e criar a stack que a assume — escalonamento por infraestrutura como código.
Por que isso é um conflito
O CloudFormation executa com a role de serviço que a stack indica. IAMFullAccess permite criar uma role com a permissão desejada e uma trust policy que aceite o CloudFormation; AWSCloudFormationFullAccess permite criar a stack que a usa. O resultado é execução com privilégio arbitrário através de um serviço legítimo, e o evento no CloudTrail aparece como implantação de stack, não como escalonamento.
Risco
Escalonamento que atravessa a revisão de mudança: o template é o artefato revisado, mas quem tem as duas policies pode criar a stack fora do pipeline, com uma role que ninguém aprovou.
Como mitigar
- Usar service roles fixas e aprovadas para CloudFormation, e negar iam:PassRole para roles fora dessa lista.
- Segregar quem cria roles de quem implanta stacks — na prática, tirar IAMFullAccess de quem opera implantação.
- Exigir que stacks de produção venham de um pipeline com revisão do template, e negar CreateStack fora dele por SCP.
- Monitorar CreateRole seguido de CreateStack pela mesma identidade.
Frameworks aplicáveis
Referências
Roles relacionados