AWSServiceCatalogAdminFullAccess + AWSServiceCatalogEndUserFullAccess
Publicar o produto no catálogo e provisioná-lo — autor e consumidor na mesma pessoa.
Por que isso é um conflito
O Service Catalog existe para separar quem aprova uma configuração de infraestrutura de quem a usa: o administrador publica produtos revisados com uma launch role definida, e o usuário final só provisiona o que está no portfólio. Acumular os dois papéis desfaz a separação — a pessoa publica o produto que quiser, com a launch role que quiser, e o provisiona em seguida.
Risco
Provisionamento de infraestrutura com permissões elevadas via launch role definida pelo próprio solicitante, sob a aparência de uso normal do catálogo aprovado.
Como mitigar
- Manter a curadoria do portfólio numa equipe de plataforma e o consumo nas equipes de produto.
- Revisar as launch roles associadas a cada produto — é ali que o privilégio real do catálogo está.
- Exigir aprovação registrada para inclusão ou alteração de produto no portfólio.
Frameworks aplicáveis