AWSServiceCatalogAdminFullAccess + AWSServiceCatalogEndUserFullAccess

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAWS IAM

AWSServiceCatalogAdminFullAccess + AWSServiceCatalogEndUserFullAccess

Publicar o produto no catálogo e provisioná-lo — autor e consumidor na mesma pessoa.

Por que isso é um conflito

O Service Catalog existe para separar quem aprova uma configuração de infraestrutura de quem a usa: o administrador publica produtos revisados com uma launch role definida, e o usuário final só provisiona o que está no portfólio. Acumular os dois papéis desfaz a separação — a pessoa publica o produto que quiser, com a launch role que quiser, e o provisiona em seguida.

Risco

Provisionamento de infraestrutura com permissões elevadas via launch role definida pelo próprio solicitante, sob a aparência de uso normal do catálogo aprovado.

Como mitigar

  • Manter a curadoria do portfólio numa equipe de plataforma e o consumo nas equipes de produto.
  • Revisar as launch roles associadas a cada produto — é ali que o privilégio real do catálogo está.
  • Exigir aprovação registrada para inclusão ou alteração de produto no portfólio.

Frameworks aplicáveis

ISO 27001CIS