AWSSSOMasterAccountAdministrator + IAMFullAccess
Dois caminhos independentes de concessão sobre a mesma conta — o federado e o local.
Por que isso é um conflito
O IAM Identity Center existe para que o acesso às contas venha de um lugar só, com permission sets revisáveis e credencial temporária. AWSSSOMasterAccountAdministrator administra esse plano: quem entra em qual conta, com qual permission set. IAMFullAccess concede dentro da conta, por baixo dele, inclusive criando usuário IAM com chave de acesso permanente. Ter os dois significa poder conceder pelo caminho auditado e, quando ele incomodar, pelo caminho que ninguém revisa.
Risco
Acesso persistente por chave de longa duração criada ao lado do modelo federado — sobrevive à remoção do usuário no Identity Center e não aparece na revisão de permission sets.
Como mitigar
- Bloquear a criação de usuários e access keys IAM por SCP nas contas-membro, deixando o Identity Center como único caminho.
- Segregar a administração do Identity Center da administração de IAM das contas.
- Revisar periodicamente usuários IAM com credencial permanente — a expectativa em uma conta federada é zero.
- Alertar sobre CreateUser e CreateAccessKey em qualquer conta-membro.
Frameworks aplicáveis
Referências
Roles relacionados