AWSOrganizationsFullAccess + IAMFullAccess
Remover o teto de permissão da organização e depois se conceder o que estava acima dele.
Por que isso é um conflito
A Service Control Policy é o único controle da AWS que limita o que um administrador de conta pode fazer — o teto acima do IAM. AWSOrganizationsFullAccess permite criar, alterar e desanexar SCPs, criar contas novas e mover contas entre OUs. IAMFullAccess concede permissão dentro da conta. Com as duas, o teto deixa de ser um limite externo: quem esbarra nele o remove.
Risco
Todo o modelo de contenção da organização vira decisão de uma pessoa só. Uma conta pode ser movida para uma OU sem SCP, ou receber permissão que a política corporativa proíbe, sem que nenhuma outra equipe participe.
Como mitigar
- Restringir AWSOrganizationsFullAccess à conta de gestão e a um número mínimo de identidades, com MFA obrigatório.
- Segregar quem administra a organização de quem administra IAM nas contas-membro.
- Alertar sobre DetachPolicy, UpdatePolicy, MoveAccount e CreateAccount no CloudTrail da conta de gestão.
- Revisar periodicamente a estrutura de OUs e quais SCPs estão de fato anexadas a cada uma.
Frameworks aplicáveis
Referências
Roles relacionados