Conceito e mecanismo
Controlos centrais podem afetar aplicações de várias equipas e devem ser introduzidos com piloto, testes e recuperação. Uma SCP limita permissões de principais de contas membro; não restringe utilizadores ou roles da management account. Uma RCP atua sobre recursos elegíveis de contas membro e pode limitar acesso de principais externos. Nenhum destes limites concede permissões por si só. Há exceções e suporte por serviço que devem ser confirmados. Uma integração entre contas aprovada pode ser interrompida por uma nova negação. Mapeia recurso, principal e condições, testa caminhos permitidos e proibidos e alarga o perímetro de forma controlada.
Aplicação guiada
Centralizar root access permite reduzir credenciais permanentes de contas membro e executar tarefas privilegiadas com âmbito. Quando uma tarefa exigir recuperação autorizada de credenciais, planeia também removê-las depois da utilização. No ciclo de entrega, verifica origem e versão de dependências IaC e o plano de alterações antes da distribuição. Para auditoria, distingue recolher evidência e concluir conformidade. Audit Manager apoia recolha e revisão; não determina sozinho que todos os controlos são eficazes. Documentos AWS Artifact evidenciam aspetos do fornecedor, sem provar toda a configuração do cliente. Um relatório útil explicita contas, serviços, período, lacunas, owners e ações, permitindo decisões verificáveis em vez de um rótulo global sem suporte.
Uma RCP protege recursos, mas pode bloquear o fornecedor de reconciliação. O teste precisa do principal e do recurso reais da integração.
Armadilhas comuns
Limite como grant; management account como conta membro; raiz como piloto; framework como certificação; relatório do fornecedor como aplicação segura.
Tópicos relacionados: Deteção e evidência de segurança · Resposta, contenção e preservação
Aplica limites com testes de impacto e sustenta conclusões no âmbito verificado.
Referência: SCS-C03 domain 6 · SCS-C03