AmazonSSMFullAccess + AmazonEC2FullAccess
Criar a instância com um instance profile privilegiado e executar comando dentro dela.
Por que isso é um conflito
AmazonEC2FullAccess permite lançar instâncias e associar instance profiles a elas. AmazonSSMFullAccess permite executar comandos nas instâncias gerenciadas via Run Command, com o privilégio do agente — normalmente root ou SYSTEM. Juntas, a identidade lança uma instância com o instance profile mais forte a que tem acesso e passa a executar código com aquele privilégio, colhendo as credenciais temporárias do metadata service.
Risco
Escalonamento lateral clássico da AWS: a permissão efetiva deixa de ser a das policies anexadas à pessoa e passa a ser a da role mais privilegiada que ela consegue anexar a uma instância.
Como mitigar
- Restringir iam:PassRole por condição, listando explicitamente quais roles cada perfil pode passar para o EC2.
- Segregar provisionamento de instância de operação remota (Run Command / Session Manager).
- Exigir IMDSv2 e limitar o hop de resposta do metadata service.
- Registrar sessões do Session Manager e comandos do Run Command em log imutável, com revisão.
Frameworks aplicáveis
Referências