PowerUserAccess + IAMFullAccess
A policy desenhada como "tudo menos IAM" somada à que é só IAM — AdministratorAccess reconstruído por acúmulo.
Por que isso é um conflito
PowerUserAccess existe por causa de uma única exclusão: dá acesso amplo aos serviços e nega justamente a gestão de identidade e acesso. É essa exclusão que a torna atribuível a quem opera sem ser administrador da conta. IAMFullAccess devolve exatamente o que foi tirado. A união das duas é funcionalmente AdministratorAccess, mas nenhum inventário que procure por "quem tem AdministratorAccess" vai encontrá-la.
Risco
Privilégio de administrador de conta invisível para a revisão que procura pelo nome da policy de administrador — e a pessoa pode se auto-conceder qualquer permissão restante, tornando qualquer limite subsequente inócuo.
Como mitigar
- Não anexar IAMFullAccess a nenhuma identidade que já tenha PowerUserAccess; se o cenário exige as duas, o que se está descrevendo é AdministratorAccess.
- Inventariar por PERMISSÃO EFETIVA, não por nome de policy — o IAM Access Analyzer e o simulador de policy respondem essa pergunta.
- Aplicar permission boundary que negue iam:* às identidades de operação.
- Usar SCP na organização para exigir MFA em qualquer chamada iam:Create*/iam:Attach*/iam:Put*.
Frameworks aplicáveis
Referências
Roles relacionados