Conceito e mecanismo
Uma política precisa de ser avaliada no contexto das restantes políticas e do tipo de principal. A combinação de Deny com NotPrincipal numa resource policy pode negar acesso a identidades com permissions boundary mesmo quando a exceção parece adequada. A documentação recomenda evitar essa combinação e avaliar condições de principal apropriadas, como aws:PrincipalArn. Acrescentar um Allow não elimina uma negação explícita aplicável. Corrigir a política deve preservar a intenção do limite, em vez de remover todos os controlos para fazer a chamada passar. Regista a ação, recurso, principal, condições e evidência antes e depois da mudança.
Aplicação guiada
ABAC depende da integridade dos atributos. Se acesso é decidido pela tag Department e o utilizador a pode alterar livremente, pode mudar o próprio critério de autorização. Controla chaves e valores permitidos e confirma suporte à condição na ação concreta. Não generalizes ResourceTag a iam:PassRole: a documentação alerta para resultados não fiáveis nessa abordagem. Para revisão de partilhas, external access findings do IAM Access Analyzer identificam acesso potencial por política, não prova de leitura efetiva. Logs de atividade respondem a outra pergunta. Arquivar um finding também não revoga a bucket policy. Fecha uma correção quando o acesso real foi alterado e verificado, mantendo exceções legítimas com owner e justificação.
O dashboard deixou de mostrar um finding arquivado, mas a política mantém o principal externo. O acesso não foi removido.
Armadilhas comuns
Allow como anulação de Deny; tag sem proteção; ABAC universal; finding como atividade; arquivo como remediação.
Tópicos relacionados: Chaves, máscara e retenção · Governance e controlos centrais
Verifica a permissão efetiva e o controlo dos atributos que a determinam.
Referência: Access Analyzer findings · SCS-C03